Skip to content
Security

Event ID 4756 : Ajout à un groupe universel

Un membre a été ajouté à un groupe universel de sécuritéL'événement 4756 est consigné sur un contrôleur de domaine lors de l'ajout d'un membre à un groupe universel de sécurité (Enterprise Admins, Schema Admins).
4756
Event ID
4756
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Groupes
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4756

L'événement 4756 est écrit sur le contrôleur de domaine qui a traité la modification lorsqu'un compte ou un groupe est ajouté à un groupe de sécurité universel. Les groupes universels peuvent contenir des membres de n'importe quel domaine de la forêt et servent aux rôles à l'échelle de la forêt — surtout Enterprise Admins et Schema Admins dans le domaine racine de la forêt. Les groupes globaux utilisent le 4728, les groupes locaux et locaux de domaine le 4732.

Les champs sont les mêmes que pour les 4728 et 4732 : TargetUserName/TargetSid identifient le groupe, MemberName (nom unique, DN) et MemberSid le nouveau membre, Subject* l'auteur de la modification. Un événement est consigné par membre ajouté, généralement à côté d'un 4755 vide.

Un ajout à Enterprise Admins donne le contrôle administratif de tous les domaines de la forêt. Alertez dessus par SID et traitez chaque occurrence hors d'une modification planifiée comme un incident.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). Les succès sont audités dans la stratégie d'audit par défaut de Windows.

Généré uniquement sur les contrôleurs de domaine. Enterprise Admins et Schema Admins résident dans le domaine racine de la forêt : ces ajouts sont donc consignés sur les DC du domaine racine.

Champs clés

ChampCe qu’il indique
MemberNameNom unique (DN) du membre ajouté.
MemberSidSID du membre ajouté. La partie domaine indique de quel domaine de la forêt il provient.
TargetUserNameNom du groupe universel.
TargetDomainNameDomaine du groupe.
TargetSidSID du groupe ; identifiez les groupes bien connus par leur RID.
ValeurSignification
*-518Schema Admins (domaine racine de la forêt).
*-519Enterprise Admins (domaine racine de la forêt).
SubjectUserNameCompte ayant ajouté le membre.
SubjectDomainNameDomaine du sujet.
SubjectLogonIdSession du sujet sur le DC ; corrélez avec le 4624.
PrivilegeListPrivilèges utilisés pour l'opération, souvent -.

Sources légitimes courantes

  • Administrateurs gérant des groupes universels utilisés pour Exchange, la messagerie ou l'accès à des ressources inter-domaines.
  • Appartenance temporaire à Schema Admins pour une extension de schéma approuvée, retirée ensuite (4757).

Ce que font les attaquants qui le produit

  • Ajout d'un compte contrôlé à Enterprise Admins après la compromission d'un domaine pour prendre le contrôle de toute la forêt.
  • Ajout de comptes à des groupes universels disposant de droits délégués sur plusieurs domaines.

Pistes d’investigation

  • Alertez sur toute modification d'Enterprise Admins et de Schema Admins et faites-la confirmer par les responsables de la forêt.
  • Vérifiez l'origine du membre (partie domaine du MemberSid), sa date de création (4720) et ses ouvertures de session ultérieures (4624, 4672).
  • Pivotez sur SubjectLogonId pour trouver l'hôte source de la modification.

Techniques MITRE ATT&CK

TechniqueTactiques
T1098.007 Account Manipulation: Additional Local or Domain GroupsPersistence, Privilege Escalation
T1098 Account ManipulationPersistence, Privilege Escalation

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin