Skip to content
Security

Event ID 4738 : Compte utilisateur modifié

Un compte d'utilisateur a été modifiéL'événement 4738 est consigné à la modification d'un compte utilisateur. Les attributs modifiés portent leur nouvelle valeur, y compris délégation ou pré-auth.
4738
Event ID
4738
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Comptes utilisateurs
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4738

L'événement 4738 est écrit à chaque modification d'un objet utilisateur — sur les contrôleurs de domaine pour les comptes de domaine, et sur les serveurs membres et postes de travail pour les comptes locaux. Un événement est consigné par modification. Subject* identifie l'auteur de la modification et Target* le compte modifié.

L'événement liste un ensemble fixe d'attributs : nom d'ouverture de session, UPN, répertoire de base, script d'ouverture de session, chemin du profil, PasswordLastSet, AccountExpires, PrimaryGroupId, AllowedToDelegateTo, SidHistory, heures d'ouverture de session et indicateurs de compte. Pour les comptes de domaine, un attribut inchangé est affiché -. Pour les comptes locaux, les attributs inchangés portent leur valeur actuelle, ce qui complique l'identification de ce qui a réellement changé. Une modification d'un attribut hors de cette liste (par exemple l'ACL du compte ou ses SPN) produit tout de même un 4738 où tout vaut -.

La partie la plus précieuse est la modification des indicateurs de compte : OldUacValue et NewUacValue contiennent les indicateurs de compte SAM avant et après, et UserAccountControl liste chaque indicateur activé ou désactivé. Les indicateurs qui affaiblissent un compte — mot de passe non requis, mot de passe qui n'expire jamais, pré-authentification Kerberos non requise, délégation non contrainte, chiffrement réversible — sont fréquemment positionnés par les attaquants pour préparer un vol d'identifiants ou une persistance.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Activé en succès dans la stratégie d'audit par défaut de Windows.

Les changements et réinitialisations de mot de passe (4723, 4724), les activations (4722) et désactivations (4725) s'accompagnent chacun d'un 4738. Certaines modifications ne produisent aucun 4738 ; sur les contrôleurs de domaine, Audit Directory Service Changes (5136) donne l'attribut exact et les anciennes/nouvelles valeurs. Si un indicateur propre aux utilisateurs est positionné sur un compte ordinateur, celui-ci devient un compte de type utilisateur et ses modifications sont alors signalées par le 4738 au lieu du 4742.

Champs clés

ChampCe qu’il indique
SubjectUserNameCompte ayant effectué la modification.
SubjectLogonIdSession du sujet ; corrélez avec le 4624.
TargetUserNameCompte modifié.
TargetDomainNameDomaine du compte modifié, ou nom de l'ordinateur pour un compte local.
TargetSidSID du compte modifié.
PasswordLastSetNouvel horodatage du mot de passe lorsque celui-ci a été changé ou réinitialisé.
ScriptPathChemin du script d'ouverture de session lorsqu'il a été modifié. Un nouveau script d'ouverture de session sur un compte est une méthode de persistance.
PrimaryGroupIdNouveau RID du groupe principal s'il a changé. Des valeurs autres que 513 (Domain Users) sont inhabituelles pour des comptes utilisateurs.
AllowedToDelegateToNouvelle liste de SPN pour la délégation contrainte, ou <value not set> si la liste a été vidée. Toute modification ici sur un compte utilisateur mérite un examen.
SidHistoryNouvelle valeur de l'historique des SID. En dehors d'une migration de domaine, elle devrait rester -.
OldUacValueIndicateurs de compte SAM avant la modification (hexadécimal, définition SAM, pas les bits userAccountControl d'AD).
NewUacValueIndicateurs de compte SAM après la modification. Comparez bit à bit avec OldUacValue.
ValeurSignification
0x1Compte désactivé.
0x4Mot de passe non requis.
0x10Compte utilisateur normal.
0x200Le mot de passe n'expire jamais.
0x800Mot de passe chiffré de façon réversible autorisé.
0x1000Carte à puce requise.
0x2000Approuvé pour la délégation (délégation Kerberos non contrainte).
0x4000Non délégué (le compte est sensible et ne peut pas être délégué).
0x8000Utiliser uniquement une clé DES.
0x10000Pré-authentification Kerberos non requise (vulnérable à l'AS-REP roasting).
0x40000Approuvé pour l'authentification en vue de la délégation (transition de protocole).
UserAccountControlUn code de message par indicateur activé ou désactivé, que l'Observateur d'événements affiche sous forme de texte, par ex. "'Don't Require Preauth' - Enabled". Les codes présents dans les exemples de Microsoft incluent %%2080 (Account Disabled), %%2082 (Password Not Required), %%2084 (Normal Account), %%2087 (Workstation Trust Account) et %%2093 (Trusted For Delegation), chacun marquant l'indicateur comme activé.

Sources légitimes courantes

  • Changements et réinitialisations de mot de passe, produisant chacun un 4738 avec un nouveau PasswordLastSet.
  • Helpdesk et systèmes RH mettant à jour les noms d'affichage, UPN, répertoires de base ou dates d'expiration.
  • Activation ou désactivation de comptes, visible comme une modification de l'indicateur Account Disabled.

Ce que font les attaquants qui le produit

  • Désactivation de la pré-authentification Kerberos sur un utilisateur (indicateur 0x10000) pour le soumettre à un AS-REP roasting hors ligne.
  • Positionnement de Password Never Expires ou Password Not Required sur un compte de porte dérobée.
  • Activation de la délégation non contrainte ou contrainte (Trusted For Delegation, AllowedToDelegateTo) sur un compte contrôlé par l'attaquant.
  • Ajout de l'historique de SID d'un compte privilégié, ou d'un script d'ouverture de session qui exécute du code de l'attaquant.

Pistes d’investigation

  • Décodez OldUacValue et NewUacValue et alertez sur l'activation d'indicateurs affaiblissants (0x4, 0x200, 0x800, 0x2000, 0x10000, 0x40000).
  • Vérifiez le sujet — les modifications de comptes privilégiés par des comptes non administrateurs ou inhabituels sont prioritaires.
  • Sur les contrôleurs de domaine, récupérez les 5136 pour le même objet et le même moment afin de voir les attributs exacts et les anciennes valeurs.
  • Pour les modifications de pré-authentification ou de délégation, recherchez l'activité Kerberos qui suit pour le compte (4768, 4769).

Techniques MITRE ATT&CK

TechniqueTactiques
T1098 Account ManipulationPersistence, Privilege Escalation
T1558.004 Steal or Forge Kerberos Tickets: AS-REP RoastingCredential Access
T1134.005 Access Token Manipulation: SID-History InjectionStealth, Privilege Escalation

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 2
  • Moyen · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin