Event ID 4728 : Ajout à un groupe global
- Event ID
- 4728
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Groupes
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4728
L'événement 4728 est écrit sur le contrôleur de domaine qui a traité la modification lorsqu'un compte ou un groupe est ajouté à un groupe de sécurité global. Les groupes globaux sont des groupes de domaine — Domain Admins, Group Policy Creator Owners et la plupart des groupes de rôles créés par les administrateurs — cet événement n'apparaît donc jamais sur les postes de travail ni sur les serveurs membres. Les groupes locaux et locaux de domaine utilisent le 4732, les groupes universels le 4756.
Les champs sont les mêmes que pour le 4732 : TargetUserName/TargetSid identifient le groupe, MemberName (nom unique, DN) et MemberSid le nouveau membre, et Subject* l'auteur de la modification. Un événement est consigné par membre ajouté, généralement accompagné d'un 4737 vide.
Les ajouts à Domain Admins et aux autres groupes globaux tier 0 figurent parmi les alertes les plus précieuses d'Active Directory. Construisez l'alerte sur le SID du groupe (RID 512 pour Domain Admins) plutôt que sur le nom, qui est localisé et peut être renommé.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). Les succès sont audités dans la stratégie d'audit par défaut de Windows.
Généré uniquement sur les contrôleurs de domaine, sur le DC où la modification a été écrite. Collectez le journal Sécurité de tous les DC pour voir l'ensemble des modifications de groupes.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| MemberName | Nom unique (DN) du membre ajouté, par ex. CN=jdoe,OU=Staff,DC=contoso,DC=local. | ||||||||||||
| MemberSid | SID du membre ajouté. | ||||||||||||
| TargetUserName | Nom du groupe global ayant reçu le membre. | ||||||||||||
| TargetDomainName | Domaine du groupe. | ||||||||||||
| TargetSid | SID du groupe. Le dernier composant (RID) identifie les groupes de domaine bien connus quel que soit leur nom affiché.
| ||||||||||||
| SubjectUserName | Compte ayant ajouté le membre. | ||||||||||||
| SubjectDomainName | Domaine du sujet. | ||||||||||||
| SubjectLogonId | Session du sujet sur le DC ; corrélez avec le 4624 pour trouver l'hôte source. | ||||||||||||
| PrivilegeList | Privilèges utilisés pour l'opération, souvent -. |
Sources légitimes courantes
- Gestion des identités et provisionnement piloté par les RH ajoutant des utilisateurs à des groupes de rôles.
- Administrateurs accordant des accès via des groupes applicatifs ou de service.
- Appartenance temporaire accordée par des outils de gestion des accès privilégiés (PAM), suivie plus tard d'un 4729.
Ce que font les attaquants qui le produit
- Élévation de privilèges ou persistance par ajout d'un compte contrôlé à Domain Admins ou à un autre groupe global privilégié.
- Ajout d'un compte nouvellement créé (4720) à un groupe privilégié quelques minutes après sa création.
- Ajout de comptes à des groupes disposant de droits délégués sur des objets AD, des GPO ou des serveurs, plus discret que Domain Admins.
Pistes d’investigation
- Alertez sur les ajouts aux groupes privilégiés par SID et vérifiez chacun au regard d'une modification approuvée.
- Vérifiez si le membre a été créé récemment (4720) et ce qu'il a fait ensuite (4624, 4672, 4769).
- Pivotez sur SubjectLogonId et les 4624 du DC pour trouver l'hôte depuis lequel la modification a été faite.
- Recherchez un 4729 ultérieur retirant le même membre — une appartenance brève est un moyen courant d'échapper à la détection.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Faible · 1
- FaibleA Member Was Added to a Security-Enabled Global GroupRule by Alexandr Yampolskyi, SOC Prime, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.
Événements liés
- 4729Member removed from global groupSecurityAnglais
- 4727Global group createdSecurityAnglais
- 4737Global group changedSecurityAnglais
- 4732Ajout à un groupe localSecurity
- 4756Ajout à un groupe universelSecurity
- 4720Compte utilisateur crééSecurity
- 4624Ouverture de session réussieSecurity
- 4672Privilèges spéciaux attribuésSecurity
- 5136AD object modifiedSecurityAnglais