Event ID 4728: Пользователь добавлен в глобальную группу AD (Domain Admins)
Архитектура групп AD и симптомы события
Событие 4728 регистрируется на контроллерах домена в журнале Security, когда в глобальную группу безопасности (например Domain Admins, Enterprise Admins или Domain Users) добавляется новый участник (Member). Это одно из самых критических событий в ИБ, так как оно фиксирует прямое изменение прав доступа (RBAC) в рамках всего домена Active Directory.
Типы групп в Active Directory
Windows различает логирование в зависимости от типа (Scope) группы:
| Тип группы (Scope) | Событие (Добавление) | Критичность |
|---|---|---|
| Глобальная (Global Group) | 4728 | Высокая. Включает 'Администраторы домена'. Раздает права на весь домен. |
| Локальная в домене (Domain Local) | >4732 | Средняя. Права действуют только в рамках ресурсов домена (например, 'Администраторы'). |
| Универсальная (Universal Group) | 4756 | Высокая. Права пересекают границы доменов в лесу (Enterprise Admins). |
Пошаговое дерево решений (Мониторинг ИБ)
Сценарий 1: Контроль эскалации привилегий (SIEM)
Добавление пользователя в привилегированные группы (Domain Admins) — это событие высшего приоритета (Tier 0). Любое такое действие должно сверяться с согласованными заявками в HelpDesk (Jira/ServiceDesk).
Скрипт поиска добавлений в Domain Admins:# Отслеживание выдачи прав Администратора Домена за 30 дней
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4728} |
Where-Object {$_.Properties[2].Value -match "Domain Admins|Администраторы домена"} |
Select-Object TimeCreated,
@{N="AddedUser";E={$_.Properties[0].Value}},
@{N="AdminWhoAdded";E={$_.Properties[6].Value}} | Format-Table -AutoSizeСценарий 2: Выявление 'Теневых администраторов' (Evasion)
Хакеры (через эксплойты вроде ZeroLogon) добавляют свои скомпрометированные учетки в глобальные группы, чтобы получить полный контроль над лесом AD. Часто они автоматизируют процесс: добавляют УЗ (4728), выполняют дамп паролей (DCSync) и через 5 секунд удаляют себя (событие 4729), чтобы скрыть следы от ежедневных отчетов аудита.
Сценарий 3: Защита критических групп (AdminSDHolder)
Чтобы рядовой администратор HelpDesk (которому вы делегировали права) не смог добавить себя в Domain Admins, ядро AD использует процесс SDProp и объект AdminSDHolder. Они автоматически снимают несанкционированные права (ACL) с привилегированных групп раз в 60 минут.
Типовые ошибки администраторов
- Поиск локальных администраторов серверов: Событие 4728 фиксирует изменения ТОЛЬКО глобальных групп AD. Если кто-то добавил пользователя в группу 'Администраторы' (Administrators) на локальном сервере SQL или RDS, вы должны искать событие 4732 в журнале Security самого этого сервера, а не контроллера домена.
Теневые администраторы — это угроза полной потери контроля над ИТ-инфраструктурой. Передайте нам аутсорсинг домена: настроим оповещения (Telegram/Email) на событие 4728, внедрим систему PAM/PIM и установим строгий регламент выдачи прав.
Частые вопросы (FAQ)
Почему событие 4728 генерируется, даже если добавляет скрипт системы?
Active Directory логирует любые транзакции базы данных (NTDS.dit), независимо от того, кто их вызвал (человек через ADUC, PowerShell скрипт или Identity Manager).
Влияет ли 4728 на уже открытые сессии пользователя?
Нет! Группы безопасности (SID) зашиваются в TGT-билет Kerberos только в момент входа в систему (Logon). Пользователь должен выйти (Logoff) и зайти заново, чтобы получить новые права.