Event ID 4732 : Ajout à un groupe local
- Event ID
- 4732
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Groupes
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4732
L'événement 4732 est écrit lorsqu'un compte ou un groupe est ajouté à un groupe de sécurité local. Sur les postes de travail et serveurs membres, il s'agit des groupes de la SAM locale comme Administrators, Remote Desktop Users ou Backup Operators. Sur les contrôleurs de domaine, cela couvre les groupes Builtin du domaine (Administrators, Account Operators, Server Operators, Backup Operators…) et les groupes locaux de domaine comme DnsAdmins. Les groupes globaux et universels ont leurs propres événements (4728, 4756).
TargetUserName et TargetSid identifient le groupe, MemberSid le compte ajouté, et Subject* l'auteur de la modification. Sur les serveurs membres et postes de travail, MemberName vaut généralement -, même pour des comptes de domaine : résolvez plutôt MemberSid. Un événement est consigné par membre ajouté, généralement précédé d'un 4735 vide.
L'ajout d'un compte au groupe Administrateurs local est l'une des étapes de persistance et d'élévation de privilèges les plus courantes après une compromission, ce qui fait de cet événement une détection à forte valeur sur chaque poste, et pas seulement sur les contrôleurs de domaine.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). Les succès sont audités dans la stratégie d'audit par défaut de Windows.
Les modifications de groupes locaux ne sont consignées que sur la machine qui détient le groupe : collectez les journaux Sécurité des postes et serveurs, pas seulement des contrôleurs de domaine. Les appartenances imposées par stratégie de groupe (Restricted Groups, préférences Local Users and Groups) produisent aussi des 4732 sur chaque machine cible.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| MemberSid | SID du compte ou du groupe ajouté. Le champ fiable sur les postes de travail et serveurs membres. | ||||||||||||||||
| MemberName | Nom unique (DN) du membre ajouté lorsqu'il est disponible (par ex. CN=jdoe,CN=Users,DC=contoso,DC=local). Généralement - pour les groupes locaux sur les machines autres que les DC. | ||||||||||||||||
| TargetUserName | Nom du groupe ayant reçu le nouveau membre, par ex. Administrators. | ||||||||||||||||
| TargetDomainName | Domaine du groupe — Builtin pour les groupes locaux intégrés, le nom de l'ordinateur pour les autres groupes locaux, le domaine pour les groupes locaux de domaine. | ||||||||||||||||
| TargetSid | SID du groupe. Les SID Builtin bien connus rendent le filtrage indépendant de la langue.
| ||||||||||||||||
| SubjectUserName | Compte ayant ajouté le membre. | ||||||||||||||||
| SubjectDomainName | Domaine ou nom d'ordinateur du sujet. | ||||||||||||||||
| SubjectLogonId | Session du sujet ; corrélez avec les 4624 et 4688. | ||||||||||||||||
| PrivilegeList | Privilèges utilisés pour l'opération, souvent -. |
Sources légitimes courantes
- Stratégie de groupe (Restricted Groups ou Group Policy Preferences) imposant l'appartenance au groupe Administrateurs local à chaque actualisation.
- Équipes IT accordant des droits d'administrateur local ou de Bureau à distance sur une machine précise.
- Installation de logiciels ajoutant des comptes de service à des groupes locaux.
Ce que font les attaquants qui le produit
- Persistance ou élévation de privilèges par ajout d'un compte contrôlé au groupe Administrateurs local, par ex.
net localgroup administrators <user> /add. - Ajout d'un compte à Remote Desktop Users ou Remote Management Users pour permettre un accès RDP ou WinRM à des fins de mouvement latéral.
- Sur les contrôleurs de domaine, ajout de comptes aux groupes Builtin Administrators, Backup Operators ou DnsAdmins, qui mènent à la compromission du domaine.
Pistes d’investigation
- Résolvez MemberSid et vérifiez si le membre est nouveau (4720), attendu dans ce groupe, et comment il est utilisé ensuite (4624, 4672).
- Pivotez sur SubjectLogonId pour trouver la session et la commande (4624, 4688) à l'origine de la modification.
- Vérifiez si le retrait correspondant (4733) apparaît plus tard — une appartenance éphémère est un moyen courant de se cacher.
- Distinguez la réapplication de l'appartenance par stratégie de groupe (sujet = compte ordinateur, périodique) des modifications interactives.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Moyen · 1
- MoyenUser Added to Local Administrator GroupRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.
Événements liés
- 4733Member removed from local groupSecurityAnglais
- 4731Local group createdSecurityAnglais
- 4735Local group changedSecurityAnglais
- 4728Ajout à un groupe globalSecurity
- 4756Ajout à un groupe universelSecurity
- 4720Compte utilisateur crééSecurity
- 4624Ouverture de session réussieSecurity
- 4672Privilèges spéciaux attribuésSecurity
- 4688Création de processusSecurity
- 4799Local group members enumeratedSecurityAnglais