Event-ID 4732: Mitglied zu lokaler Sicherheitsgruppe hinzugefügt

Event 4732 protokolliert neue Mitglieder in lokalen Gruppen wie Administratoren oder Remotedesktopbenutzer. Ein zentraler Indikator für Persistenz auf Servern und Clients.

Event-ID
4732
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1098, T1136.001

Event 4732 („A member was added to a security-enabled local group“) entsteht, wenn ein Konto zu einer lokalen Sicherheitsgruppe hinzugefügt wird. Auf Clients und Member-Servern betrifft das die lokalen Gruppen des Rechners, auf Domain Controllern die Builtin- und domänenlokalen Gruppen. Die wichtigste ist die lokale Gruppe Administratoren: Wer dort Mitglied ist, hat volle Kontrolle über das System.

Angreifer tragen sich oder ein eigenes Konto dort ein, um Zugriff dauerhaft zu sichern. Ein typischer Befehl ist net localgroup administrators hacker /add, der in 4688 oder Sysmon Event 1 zusätzlich sichtbar ist.

Die wichtigsten Felder

  • MemberSid und MemberName: das hinzugefügte Konto. Bei lokalen Konten ist MemberName oft leer, dann hilft die SID.
  • TargetUserName und TargetSid: die Gruppe.
  • SubjectUserName: wer die Änderung vorgenommen hat.

Wichtige lokale Gruppen

SIDGruppeRisiko
S-1-5-32-544AdministratorenVolle Kontrolle
S-1-5-32-555RemotedesktopbenutzerRDP-Zugriff
S-1-5-32-551Sicherungs-OperatorenLesen aller Dateien, auf DCs Zugriff auf ntds.dit
S-1-5-32-580RemoteverwaltungsbenutzerWinRM-Zugriff

Worauf du bei der Detection achtest

  • Admin-Gruppe auf Servern: neue Mitglieder der lokalen Administratoren außerhalb deiner Management-Prozesse.
  • Lokales Konto plus Admin-Rechte: 4720 gefolgt von 4732 auf demselben Rechner ist ein typisches Backdoor-Muster.
  • Remotedesktopbenutzer und Remoteverwaltungsbenutzer: Angreifer nutzen diese Gruppen, um sich unauffälligere Zugriffswege zu schaffen.
  • Änderungen auf Domain Controllern: 4732 für Builtin-Administratoren oder Backup Operators auf einem DC betrifft die gesamte Domäne und gehört in dieselbe Kategorie wie 4728 für Domain Admins.
  • Ungewöhnlicher Bearbeiter: Änderungen durch SYSTEM ohne passenden Management-Prozess oder durch normale Benutzerkonten.

Typische False Positives

Gruppenrichtlinien mit eingeschränkten Gruppen, Intune oder andere Endpoint-Management-Lösungen setzen Mitgliedschaften regelmäßig neu und erzeugen dabei 4732-Events. Diese erkennst du am ausführenden Konto und an den immer gleichen Mitgliedern. Nimm sie gezielt aus, statt die Gruppe komplett zu ignorieren.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Sicherheitsgruppenverwaltung überwachen (Audit Security Group Management) für Erfolg. Aktiviere sie nicht nur auf Domain Controllern, sondern auch auf Servern und Clients, sonst siehst du Änderungen an lokalen Gruppen nicht.

Sigma-Regel (Beispiel)

Sigma
title: Mitglied zur lokalen Administratorengruppe hinzugefuegt
status: experimental
description: Erkennt neue Mitglieder in der lokalen Builtin-Gruppe Administratoren oder Remotedesktopbenutzer.
references:
  - https://attack.mitre.org/techniques/T1098/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1098
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4732
    TargetSid:
      - 'S-1-5-32-544'
      - 'S-1-5-32-555'
  condition: selection
falsepositives:
  - Softwareverteilung oder LAPS-/Endpoint-Management, das Admin-Gruppen verwaltet
  - Dokumentierte Freigaben durch den IT-Betrieb
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.