Windows イベント ID 4728: グローバルグループへのメンバー追加
セキュリティ有効なグローバルグループ(ドメイングループ)にメンバーが追加されたときに記録される。Domain Admins など特権ドメイングループへの追加は権限昇格に直結する、最重要級のアカウント管理イベント。
概要
サブカテゴリは Audit Security Group Management。グローバルグループに新しいメンバーが追加されると生成され、ドメインコントローラでのみ記録される。追加メンバーごとに 1 件出る。ローカルグループの 4732 に対するドメイン版で、重要な違いとして Member\Account Name は識別名(DN)形式(例: CN=Auditor,CN=Users,DC=contoso,DC=local)で記録される。
発生契機・方法
net group "Domain Admins" <user> /add /domain、Active Directory ユーザーとコンピューター(ADUC)、Add-ADGroupMemberなどによるメンバー追加。
セキュリティ上の確認事項
- 特権ドメイングループへの追加が最重要。
Domain Admins・Group Policy Creator Owners・DnsAdminsなどへの追加は、ドメイン全体に及ぶ権限を与えることを意味し、権限昇格・永続化の典型手口。 - アカウント作成 4720 →
Domain Adminsへの追加 4728 が連続する流れは、バックドアのドメイン管理者アカウント作成を強く示唆する。 - 追加された対象・追加した主体が想定どおりかを確認する。フォレスト規模の
Enterprise Admins/Schema Adminsはユニバーサルグループのため別イベント 4756、ローカルグループへの追加は 4732。
ログレビュー時の注意観点
- メンバーが DN 形式で記録されるため一見読みにくい。
CN=以下を解決し、どのアカウントが追加されたかを明確にする。 - DC で正規の権限付与としても発生する。グループ名(特権グループか)と対象・主体の正常パターンで絞り、とくに
Domain Adminsへの追加は高優先でアラートにする。 - 削除 4729 と併せ、メンバーシップの変遷を追う。短時間の追加→削除は、一時的な権限利用を隠す動きでありうる。
主なフィールド
| フィールド | 意味 |
|---|---|
Group\Group Name | メンバーが追加されたグループ(特権グループか確認) |
Member\Account Name | 追加されたメンバー。識別名(DN)形式で記録される |
Subject\Account Name | 追加を行った主体 |