Event ID 4728
adDéfinition
L'Event ID 4728 est un événement de sécurité Windows généré lorsqu'un membre est ajouté à un groupe de sécurité global activé, comme Domain Admins, Enterprise Admins ou Schema Admins, dans le journal d'événements de sécurité d'un contrôleur de domaine Active Directory. Il s'agit de l'un des événements les plus critiques à surveiller dans une architecture SIEM dédiée à la sécurité AD, car un ajout inattendu dans un groupe à privilèges élevés constitue un indicateur fort d'escalade de privilèges ou de mise en place d'une persistance par un attaquant ayant déjà compromis un compte à droits suffisants. L'événement contient des champs essentiels pour l'investigation : le SID et le nom du compte cible ajouté, le nom du groupe modifié, ainsi que le SID et le compte de l'auteur de la modification, ce dernier point étant crucial pour distinguer une action légitime d'administration d'une manipulation malveillante. Pour une détection efficace, l'Event ID 4728 doit être corrélé avec les événements complémentaires 4732 (ajout à un groupe local activé) et 4756 (ajout à un groupe universel activé), ainsi qu'avec le contexte temporel et géographique de la session à l'origine de la modification. La collecte de cet événement nécessite l'activation de l'audit des modifications de groupe via la stratégie de groupe d'audit avancé.
Champs clés de l'Event 4728
- Member Name : Compte ajouté au groupe
- Group Name : Groupe modifié (ex. Domain Admins)
- Subject Account Name : Compte ayant effectué la modification
- Subject Logon ID : Pour corrélation avec 4624 de la session
Détection prioritaire
- Alerte CRITIQUE : tout 4728 sur Domain Admins, Enterprise Admins, Schema Admins
- Alerte HAUTE : 4728 sur groupes de sécurité sensibles (Backup Operators, Account Operators)
- Corrélation : Subject Account ≠ DA actif → escalade de privilèges probable
Variantes
- Event 4732 : Ajout à un groupe local
- Event 4756 : Ajout à un groupe universel
- Event 4729 : Suppression d'un groupe global
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h