コンテンツにスキップ

Windows イベント ID 4728: グローバルグループへのメンバー追加

セキュリティ有効なグローバルグループ(ドメイングループ)にメンバーが追加されたときに記録される。Domain Admins など特権ドメイングループへの追加は権限昇格に直結する、最重要級のアカウント管理イベント。

概要

サブカテゴリは Audit Security Group Management。グローバルグループに新しいメンバーが追加されると生成され、ドメインコントローラでのみ記録される。追加メンバーごとに 1 件出る。ローカルグループの 4732 に対するドメイン版で、重要な違いとして Member\Account Name は識別名(DN)形式(例: CN=Auditor,CN=Users,DC=contoso,DC=local)で記録される。

発生契機・方法

  • net group "Domain Admins" <user> /add /domain、Active Directory ユーザーとコンピューター(ADUC)、Add-ADGroupMember などによるメンバー追加。

セキュリティ上の確認事項

  • 特権ドメイングループへの追加が最重要Domain AdminsGroup Policy Creator OwnersDnsAdmins などへの追加は、ドメイン全体に及ぶ権限を与えることを意味し、権限昇格・永続化の典型手口。
  • アカウント作成 4720Domain Admins への追加 4728 が連続する流れは、バックドアのドメイン管理者アカウント作成を強く示唆する。
  • 追加された対象・追加した主体が想定どおりかを確認する。フォレスト規模の Enterprise Admins / Schema Admins はユニバーサルグループのため別イベント 4756、ローカルグループへの追加は 4732

ログレビュー時の注意観点

  • メンバーが DN 形式で記録されるため一見読みにくい。CN= 以下を解決し、どのアカウントが追加されたかを明確にする。
  • DC で正規の権限付与としても発生する。グループ名(特権グループか)と対象・主体の正常パターンで絞り、とくに Domain Admins への追加は高優先でアラートにする。
  • 削除 4729 と併せ、メンバーシップの変遷を追う。短時間の追加→削除は、一時的な権限利用を隠す動きでありうる。

主なフィールド

フィールド意味
Group\Group Nameメンバーが追加されたグループ(特権グループか確認)
Member\Account Name追加されたメンバー。識別名(DN)形式で記録される
Subject\Account Name追加を行った主体

参考