- Event-ID
4728- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
Event 4728 („A member was added to a security-enabled global group“) entsteht auf dem Domain Controller, wenn ein Konto zu einer globalen Sicherheitsgruppe hinzugefügt wird. Die wichtigste dieser Gruppen ist Domain Admins. Wer sich dort einträgt, hat die Domäne übernommen. Deshalb gehört 4728 für privilegierte Gruppen zu den Events, die du ohne weitere Korrelation alarmieren solltest.
Für andere Gruppentypen gibt es eigene Events: 4732 für lokale und domänenlokale Gruppen, 4756 für universelle Gruppen wie Enterprise Admins und Schema Admins. Entfernungen protokollieren 4729, 4733 und 4757.
Die wichtigsten Felder
MemberNameundMemberSid: das hinzugefügte Konto, als Distinguished Name und SID.TargetUserNameundTargetSid: die Gruppe. Über die SID erkennst du sie unabhängig von Sprache und Umbenennung.SubjectUserName: wer die Änderung vorgenommen hat.
Privilegierte Gruppen und ihre RIDs
| SID endet auf | Gruppe | Event |
|---|---|---|
-512 | Domain Admins | 4728 |
-518 | Schema Admins | 4756 |
-519 | Enterprise Admins | 4756 |
-520 | Group Policy Creator Owners | 4728 |
S-1-5-32-544 | Administratoren (Builtin) | 4732 |
Worauf du bei der Detection achtest
- Jede Änderung an Tier-0-Gruppen: Domain Admins, Enterprise Admins, Schema Admins und Administratoren auf DCs ändern sich selten und sollten immer geprüft werden.
- Neues Konto plus Gruppenzuweisung: 4720 und 4728 für dasselbe Konto innerhalb kurzer Zeit ist ein klassisches Backdoor-Muster.
- Hinzufügen und Entfernen: 4728 und kurz danach 4729 für dasselbe Konto. Angreifer nutzen die Rechte kurz und räumen dann auf.
- Unerwarteter Bearbeiter: Änderungen durch Dienstkonten, normale Benutzer oder außerhalb der Arbeitszeiten des AD-Teams.
- Weniger bekannte, aber mächtige Gruppen: Account Operators, Backup Operators, Server Operators und DnsAdmins ermöglichen ebenfalls die Übernahme der Domäne.
Typische False Positives
Bei normalen Gruppen wie Abteilungs- oder Berechtigungsgruppen ist das Volumen hoch und meist unkritisch. Beschränke Alarme deshalb auf eine definierte Liste privilegierter Gruppen und behandle den Rest als Kontext für Untersuchungen.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Sicherheitsgruppenverwaltung überwachen (Audit Security Group Management) für Erfolg auf allen Domain Controllern.
Sigma-Regel (Beispiel)
title: Mitglied zu privilegierter AD-Gruppe hinzugefuegt
status: experimental
description: Erkennt Aenderungen an den Mitgliedschaften hochprivilegierter globaler und universeller Gruppen in Active Directory.
references:
- https://attack.mitre.org/techniques/T1098/007/
author: blue-team.net
tags:
- attack.persistence
- attack.t1098.007
logsource:
product: windows
service: security
detection:
selection:
EventID:
- 4728
- 4756
privileged_group:
TargetSid|endswith:
- '-512'
- '-518'
- '-519'
- '-520'
condition: selection and privileged_group
falsepositives:
- Dokumentierte Berechtigungsaenderungen durch das AD-Team
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.