Event ID 4756 : Ajout à un groupe universel
- Event ID
- 4756
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Groupes
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4756
L'événement 4756 est écrit sur le contrôleur de domaine qui a traité la modification lorsqu'un compte ou un groupe est ajouté à un groupe de sécurité universel. Les groupes universels peuvent contenir des membres de n'importe quel domaine de la forêt et servent aux rôles à l'échelle de la forêt — surtout Enterprise Admins et Schema Admins dans le domaine racine de la forêt. Les groupes globaux utilisent le 4728, les groupes locaux et locaux de domaine le 4732.
Les champs sont les mêmes que pour les 4728 et 4732 : TargetUserName/TargetSid identifient le groupe, MemberName (nom unique, DN) et MemberSid le nouveau membre, Subject* l'auteur de la modification. Un événement est consigné par membre ajouté, généralement à côté d'un 4755 vide.
Un ajout à Enterprise Admins donne le contrôle administratif de tous les domaines de la forêt. Alertez dessus par SID et traitez chaque occurrence hors d'une modification planifiée comme un incident.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). Les succès sont audités dans la stratégie d'audit par défaut de Windows.
Généré uniquement sur les contrôleurs de domaine. Enterprise Admins et Schema Admins résident dans le domaine racine de la forêt : ces ajouts sont donc consignés sur les DC du domaine racine.
Champs clés
| Champ | Ce qu’il indique | ||||||
|---|---|---|---|---|---|---|---|
| MemberName | Nom unique (DN) du membre ajouté. | ||||||
| MemberSid | SID du membre ajouté. La partie domaine indique de quel domaine de la forêt il provient. | ||||||
| TargetUserName | Nom du groupe universel. | ||||||
| TargetDomainName | Domaine du groupe. | ||||||
| TargetSid | SID du groupe ; identifiez les groupes bien connus par leur RID.
| ||||||
| SubjectUserName | Compte ayant ajouté le membre. | ||||||
| SubjectDomainName | Domaine du sujet. | ||||||
| SubjectLogonId | Session du sujet sur le DC ; corrélez avec le 4624. | ||||||
| PrivilegeList | Privilèges utilisés pour l'opération, souvent -. |
Sources légitimes courantes
- Administrateurs gérant des groupes universels utilisés pour Exchange, la messagerie ou l'accès à des ressources inter-domaines.
- Appartenance temporaire à Schema Admins pour une extension de schéma approuvée, retirée ensuite (4757).
Ce que font les attaquants qui le produit
- Ajout d'un compte contrôlé à Enterprise Admins après la compromission d'un domaine pour prendre le contrôle de toute la forêt.
- Ajout de comptes à des groupes universels disposant de droits délégués sur plusieurs domaines.
Pistes d’investigation
- Alertez sur toute modification d'Enterprise Admins et de Schema Admins et faites-la confirmer par les responsables de la forêt.
- Vérifiez l'origine du membre (partie domaine du MemberSid), sa date de création (4720) et ses ouvertures de session ultérieures (4624, 4672).
- Pivotez sur SubjectLogonId pour trouver l'hôte source de la modification.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.
Événements liés
- 4757Member removed from universal groupSecurityAnglais
- 4754Universal group createdSecurityAnglais
- 4755Universal group changedSecurityAnglais
- 4728Ajout à un groupe globalSecurity
- 4732Ajout à un groupe localSecurity
- 4720Compte utilisateur crééSecurity
- 4624Ouverture de session réussieSecurity
- 4672Privilèges spéciaux attribuésSecurity