Event-ID 4728: Mitglied zu globaler Sicherheitsgruppe hinzugefügt

Event 4728 protokolliert neue Mitglieder in globalen Sicherheitsgruppen wie Domain Admins. Einer der wichtigsten Alarme für Rechteausweitung in Active Directory.

Event-ID
4728
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1098.007, T1078.002

Event 4728 („A member was added to a security-enabled global group“) entsteht auf dem Domain Controller, wenn ein Konto zu einer globalen Sicherheitsgruppe hinzugefügt wird. Die wichtigste dieser Gruppen ist Domain Admins. Wer sich dort einträgt, hat die Domäne übernommen. Deshalb gehört 4728 für privilegierte Gruppen zu den Events, die du ohne weitere Korrelation alarmieren solltest.

Für andere Gruppentypen gibt es eigene Events: 4732 für lokale und domänenlokale Gruppen, 4756 für universelle Gruppen wie Enterprise Admins und Schema Admins. Entfernungen protokollieren 4729, 4733 und 4757.

Die wichtigsten Felder

  • MemberName und MemberSid: das hinzugefügte Konto, als Distinguished Name und SID.
  • TargetUserName und TargetSid: die Gruppe. Über die SID erkennst du sie unabhängig von Sprache und Umbenennung.
  • SubjectUserName: wer die Änderung vorgenommen hat.

Privilegierte Gruppen und ihre RIDs

SID endet aufGruppeEvent
-512Domain Admins4728
-518Schema Admins4756
-519Enterprise Admins4756
-520Group Policy Creator Owners4728
S-1-5-32-544Administratoren (Builtin)4732

Worauf du bei der Detection achtest

  • Jede Änderung an Tier-0-Gruppen: Domain Admins, Enterprise Admins, Schema Admins und Administratoren auf DCs ändern sich selten und sollten immer geprüft werden.
  • Neues Konto plus Gruppenzuweisung: 4720 und 4728 für dasselbe Konto innerhalb kurzer Zeit ist ein klassisches Backdoor-Muster.
  • Hinzufügen und Entfernen: 4728 und kurz danach 4729 für dasselbe Konto. Angreifer nutzen die Rechte kurz und räumen dann auf.
  • Unerwarteter Bearbeiter: Änderungen durch Dienstkonten, normale Benutzer oder außerhalb der Arbeitszeiten des AD-Teams.
  • Weniger bekannte, aber mächtige Gruppen: Account Operators, Backup Operators, Server Operators und DnsAdmins ermöglichen ebenfalls die Übernahme der Domäne.

Typische False Positives

Bei normalen Gruppen wie Abteilungs- oder Berechtigungsgruppen ist das Volumen hoch und meist unkritisch. Beschränke Alarme deshalb auf eine definierte Liste privilegierter Gruppen und behandle den Rest als Kontext für Untersuchungen.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Sicherheitsgruppenverwaltung überwachen (Audit Security Group Management) für Erfolg auf allen Domain Controllern.

Sigma-Regel (Beispiel)

Sigma
title: Mitglied zu privilegierter AD-Gruppe hinzugefuegt
status: experimental
description: Erkennt Aenderungen an den Mitgliedschaften hochprivilegierter globaler und universeller Gruppen in Active Directory.
references:
  - https://attack.mitre.org/techniques/T1098/007/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1098.007
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID:
      - 4728
      - 4756
  privileged_group:
    TargetSid|endswith:
      - '-512'
      - '-518'
      - '-519'
      - '-520'
  condition: selection and privileged_group
falsepositives:
  - Dokumentierte Berechtigungsaenderungen durch das AD-Team
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.