Skip to content
Security

Event ID 4728 : Ajout à un groupe global

Un membre a été ajouté à un groupe global de sécuritéL'événement 4728 est consigné sur un contrôleur de domaine quand un membre est ajouté à un groupe global de sécurité, comme Domain Admins.
4728
Event ID
4728
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Groupes
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4728

L'événement 4728 est écrit sur le contrôleur de domaine qui a traité la modification lorsqu'un compte ou un groupe est ajouté à un groupe de sécurité global. Les groupes globaux sont des groupes de domaine — Domain Admins, Group Policy Creator Owners et la plupart des groupes de rôles créés par les administrateurs — cet événement n'apparaît donc jamais sur les postes de travail ni sur les serveurs membres. Les groupes locaux et locaux de domaine utilisent le 4732, les groupes universels le 4756.

Les champs sont les mêmes que pour le 4732 : TargetUserName/TargetSid identifient le groupe, MemberName (nom unique, DN) et MemberSid le nouveau membre, et Subject* l'auteur de la modification. Un événement est consigné par membre ajouté, généralement accompagné d'un 4737 vide.

Les ajouts à Domain Admins et aux autres groupes globaux tier 0 figurent parmi les alertes les plus précieuses d'Active Directory. Construisez l'alerte sur le SID du groupe (RID 512 pour Domain Admins) plutôt que sur le nom, qui est localisé et peut être renommé.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). Les succès sont audités dans la stratégie d'audit par défaut de Windows.

Généré uniquement sur les contrôleurs de domaine, sur le DC où la modification a été écrite. Collectez le journal Sécurité de tous les DC pour voir l'ensemble des modifications de groupes.

Champs clés

ChampCe qu’il indique
MemberNameNom unique (DN) du membre ajouté, par ex. CN=jdoe,OU=Staff,DC=contoso,DC=local.
MemberSidSID du membre ajouté.
TargetUserNameNom du groupe global ayant reçu le membre.
TargetDomainNameDomaine du groupe.
TargetSidSID du groupe. Le dernier composant (RID) identifie les groupes de domaine bien connus quel que soit leur nom affiché.
ValeurSignification
*-512Domain Admins.
*-513Domain Users.
*-515Domain Computers.
*-516Domain Controllers.
*-520Group Policy Creator Owners.
SubjectUserNameCompte ayant ajouté le membre.
SubjectDomainNameDomaine du sujet.
SubjectLogonIdSession du sujet sur le DC ; corrélez avec le 4624 pour trouver l'hôte source.
PrivilegeListPrivilèges utilisés pour l'opération, souvent -.

Sources légitimes courantes

  • Gestion des identités et provisionnement piloté par les RH ajoutant des utilisateurs à des groupes de rôles.
  • Administrateurs accordant des accès via des groupes applicatifs ou de service.
  • Appartenance temporaire accordée par des outils de gestion des accès privilégiés (PAM), suivie plus tard d'un 4729.

Ce que font les attaquants qui le produit

  • Élévation de privilèges ou persistance par ajout d'un compte contrôlé à Domain Admins ou à un autre groupe global privilégié.
  • Ajout d'un compte nouvellement créé (4720) à un groupe privilégié quelques minutes après sa création.
  • Ajout de comptes à des groupes disposant de droits délégués sur des objets AD, des GPO ou des serveurs, plus discret que Domain Admins.

Pistes d’investigation

  • Alertez sur les ajouts aux groupes privilégiés par SID et vérifiez chacun au regard d'une modification approuvée.
  • Vérifiez si le membre a été créé récemment (4720) et ce qu'il a fait ensuite (4624, 4672, 4769).
  • Pivotez sur SubjectLogonId et les 4624 du DC pour trouver l'hôte depuis lequel la modification a été faite.
  • Recherchez un 4729 ultérieur retirant le même membre — une appartenance brève est un moyen courant d'échapper à la détection.

Techniques MITRE ATT&CK

TechniqueTactiques
T1098.007 Account Manipulation: Additional Local or Domain GroupsPersistence, Privilege Escalation
T1098 Account ManipulationPersistence, Privilege Escalation

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Faible · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin