What is event ID 5136?

Eventos 5138 y 5136 de Active Directory y PsExec

hace 2 años

Valoración: 4.14 (5786 votos)

En el vasto universo de los sistemas operativos Windows, los registros de eventos actúan como el diario de bitácora, grabando cada suceso relevante para el funcionamiento y la seguridad del sistema. Entre la miríada de identificadores de eventos, algunos destacan por su importancia crítica para la monitorización y el análisis forense. En este artículo, exploraremos en detalle los eventos 5138 y 5136 del servicio de directorio, así como la relación de la herramienta PsExec con los eventos del sistema.

What is the event ID for PsExec?
In this case, event IDs will be taken from Sysmon and Windows System/Security logs, but there are analogues available in other popular monitoring solutions. PsExec activity always involves remote service creation. The Windows Security EventCode for this activity is 7045 and the default name is PSEXESVC .
Índice de Contenido

Evento 5138: Un objeto de servicio de directorio ha sido restaurado

El evento con ID 5138, perteneciente a la categoría 'Servicio de directorio' y subcategoría 'Cambios del servicio de directorio', notifica una acción específica pero crucial: la restauración de un objeto en Active Directory. Este evento se dispara cuando un objeto previamente eliminado en el directorio activo es recuperado, ya sea a través de la papelera de reciclaje de Active Directory o mediante herramientas de recuperación especializadas.

¿Por qué es importante el evento 5138?

La restauración de objetos en Active Directory, aunque menos frecuente que la modificación o creación, es una operación que merece atención por varias razones:

  • Auditoría de Recuperación: Permite auditar quién y cuándo realizó la acción de restauración. Esto es fundamental para el seguimiento de cambios y la rendición de cuentas dentro del entorno de Active Directory.
  • Detección de Actividad Inusual: Una restauración inesperada podría indicar una recuperación legítima tras un error o eliminación accidental, pero también podría ser una señal de actividad maliciosa, como un intento de un atacante de reintroducir objetos comprometidos o manipular el estado del directorio.
  • Integridad del Directorio: El evento 5138 ayuda a mantener la integridad del registro de auditoría al documentar todas las operaciones, incluyendo las de recuperación, asegurando un historial completo de los cambios en Active Directory.

Información clave registrada en el evento 5138:

Al analizar un evento 5138, se puede obtener información valiosa para la investigación y el seguimiento. Los campos principales incluyen:

  • Asunto: Identifica la cuenta de seguridad (Security ID), el nombre de cuenta (Account Name), el dominio de la cuenta (Account Domain) y el ID de inicio de sesión (Logon ID) del usuario o proceso que realizó la operación de restauración.
  • Servicio de directorio: Indica el nombre del servicio de directorio involucrado.
  • Objeto: Proporciona detalles sobre el objeto restaurado, incluyendo:
    • DN del objeto (Object DN): El nombre distintivo (Distinguished Name) que identifica de forma única el objeto dentro del árbol de Active Directory.
    • GUID: El identificador único global (Globally Unique Identifier) del objeto.
    • Clase (Class): El tipo de objeto restaurado (ej., usuario, grupo, unidad organizativa).
  • Operación: Siempre indicará 'Undelete' (Restaurar).
  • ID de correlación (Correlation ID) y ID de correlación de aplicación (Application correlation ID): Campos para rastrear eventos relacionados entre diferentes componentes o aplicaciones.

Ejemplo práctico:

Imagina que un administrador elimina accidentalmente una unidad organizativa (OU) que contiene cuentas de usuario importantes. Al darse cuenta del error, utiliza la papelera de reciclaje de Active Directory para restaurar la OU. En este escenario, se generaría un evento 5138 que registraría la acción de restauración, indicando quién la realizó, cuándo y qué OU fue restaurada, junto con su DN y GUID.

Evento 5136: Un objeto de servicio de directorio ha sido modificado

El evento 5136, también perteneciente a 'Servicio de directorio' y 'Cambios del servicio de directorio', es quizás aún más común y relevante que el 5138. Este evento registra las modificaciones realizadas a objetos dentro de Active Directory. Cada vez que un atributo de un usuario, grupo, equipo, o cualquier otro objeto en Active Directory es alterado, se genera un evento 5136.

¿Por qué es crucial el evento 5136?

El evento 5136 es fundamental para la seguridad y la gestión de Active Directory debido a:

  • Seguimiento de Cambios: Ofrece una visibilidad completa de todas las modificaciones en Active Directory, permitiendo saber qué se cambió, quién lo cambió y cuándo.
  • Detección de Anomalías y Amenazas: Patrones inusuales de modificaciones, especialmente en cuentas privilegiadas o configuraciones de seguridad, pueden indicar actividades maliciosas o errores de configuración.
  • Cumplimiento Normativo: Muchas normativas de seguridad y cumplimiento requieren la auditoría de cambios en sistemas críticos como Active Directory. El evento 5136 proporciona la base para este cumplimiento.
  • Diagnóstico de Problemas: Ante problemas o comportamientos inesperados en el entorno, los eventos 5136 pueden ayudar a rastrear cambios recientes que podrían ser la causa raíz.

Información detallada en el evento 5136:

El evento 5136 proporciona una gran cantidad de detalles sobre la modificación, incluyendo:

  • Asunto: Similar al evento 5138, identifica al usuario o proceso que realizó la modificación.
  • Servicio de directorio: Nombre del servicio de directorio.
  • Objeto: Detalles del objeto modificado:
    • DN del objeto (Object DN): Identificador único del objeto.
    • GUID: GUID del objeto.
    • Clase (Class): Tipo de objeto.
    • Opciones (Options): Opciones relacionadas con la operación.
  • Atributo: Información específica sobre el atributo modificado:
    • Nombre LDAP de visualización del atributo (Attribute LDAP display name): El nombre LDAP del atributo que fue modificado (ej., `cn`, `description`, `userAccountControl`).
    • Sintaxis (OID) (Syntax (OID)): El identificador de objeto (Object Identifier) que define la sintaxis del atributo.
    • Valor (Value): El nuevo valor del atributo (si aplica). En algunos casos, como eliminaciones de valores múltiples, puede no haber un nuevo valor.
  • Tipo de operación (Operation Type): El tipo de modificación realizada. Algunos tipos comunes incluyen 'Add' (Añadir), 'Delete' (Eliminar), 'Replace' (Reemplazar).
  • ID de correlación (Correlation ID) y ID de correlación de aplicación (Application correlation ID): Para el seguimiento de eventos relacionados.

Ejemplo práctico:

Un administrador cambia la contraseña de un usuario. Esta acción generará un evento 5136. El evento registrará quién realizó el cambio, el objeto usuario afectado (DN y GUID), la clase del objeto ('user'), y el atributo modificado, que en este caso sería un atributo relacionado con la contraseña (aunque por seguridad, el nuevo valor de la contraseña no se registrará directamente, sino que se indicará la operación de modificación del atributo relevante).

What is event ID 5138?
Event ID 5138: A directory service object was undeleted.

¿Qué evento ID se relaciona con PsExec?

PsExec, una herramienta de línea de comandos de Sysinternals, permite ejecutar procesos de forma remota en otros sistemas Windows. Si bien PsExec en sí mismo no tiene un evento ID dedicado único, las acciones que realiza generan eventos del sistema que pueden ser utilizados para rastrear su uso.

Eventos clave relacionados con PsExec:

  • Evento ID 7045: 'Se ha instalado un nuevo servicio en el sistema.' PsExec, para poder ejecutar comandos de forma remota, a menudo crea un servicio en el sistema remoto (generalmente llamado 'PSEXESVC'). La creación de este servicio se registra con el evento 7045. Este es uno de los indicadores más comunes y directos del uso de PsExec.
  • Eventos de Auditoría de Seguridad (4688, 4697, 4698, etc.): Las acciones realizadas por PsExec, como la creación de procesos remotos, la instalación y el inicio de servicios, y el acceso a recursos del sistema, pueden generar eventos de auditoría de seguridad. El evento 4688 ('Se ha creado un nuevo proceso') es especialmente relevante para rastrear los procesos iniciados remotamente a través de PsExec. Los eventos 4697 ('Se ha instalado un nuevo servicio en el sistema') y 4698 ('Se ha programado una tarea') también pueden ser pertinentes dependiendo de cómo se utilice PsExec.
  • Evento ID 4624: 'Una cuenta ha iniciado sesión correctamente.' Si PsExec utiliza credenciales diferentes a las del usuario actual para la conexión remota, se generará un evento 4624 en el sistema remoto, registrando el inicio de sesión de la cuenta utilizada por PsExec.
  • Evento ID 4672: 'Inicio de sesión especial.' Si la cuenta utilizada por PsExec tiene privilegios administrativos en el sistema remoto, se podría registrar un evento 4672, indicando el uso de privilegios especiales.

Monitoreo de PsExec:

Para monitorear el uso de PsExec, es crucial analizar la combinación de estos eventos. Buscar eventos 7045 que indiquen la creación del servicio 'PSEXESVC', junto con eventos de auditoría de seguridad (como 4688) que muestren procesos iniciados por este servicio, puede ser un método efectivo para detectar y rastrear el uso de PsExec en la red.

Tabla comparativa: Eventos 5138 y 5136

CaracterísticaEvento 5138 (Objeto Restaurado)Evento 5136 (Objeto Modificado)
Tipo de OperaciónRestauración de objetoModificación de objeto
FrecuenciaMenos frecuenteMuy frecuente
Importancia para la AuditoríaAlta (especialmente para seguimiento de recuperación y detección de anomalías)Crítica (para seguimiento de cambios, seguridad, cumplimiento, diagnóstico)
Información ClaveQuién restauró, cuándo, qué objeto (DN, GUID, clase)Quién modificó, cuándo, qué objeto (DN, GUID, clase), qué atributo se modificó (nombre, valor, operación)
Implicaciones de SeguridadPosible indicador de recuperación legítima o actividad maliciosaIndicador clave de cambios de configuración, posibles errores o actividades maliciosas

Preguntas Frecuentes (FAQ)

  1. ¿Dónde puedo encontrar los eventos 5138 y 5136?
    Estos eventos se registran en el registro de eventos 'Directory Service' en los controladores de dominio de Active Directory. Puedes visualizarlos utilizando el Visor de eventos de Windows (eventvwr.msc).
  2. ¿Necesito habilitar la auditoría para ver estos eventos?
    Sí, para que se registren los eventos 5138 y 5136, la auditoría de 'Cambios del servicio de directorio' debe estar habilitada en la política de auditoría de Active Directory.
  3. ¿Cómo puedo habilitar la auditoría de 'Cambios del servicio de directorio'?
    Puedes habilitar la auditoría mediante la directiva de grupo (GPO). La configuración se encuentra en: Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Directivas locales > Directiva de auditoría. Debes habilitar la auditoría de 'Cambios del servicio de directorio' para 'Correcto' y/o 'Error' según tus necesidades.
  4. ¿Qué herramientas puedo utilizar para analizar y monitorear estos eventos de forma centralizada?
    Existen diversas soluciones SIEM (Security Information and Event Management) y herramientas de monitorización de Active Directory que pueden recopilar, analizar y alertar sobre estos eventos. Ejemplos incluyen SolarWinds Security Event Manager, Splunk, ELK Stack, y ADAudit Plus (mencionado en la información proporcionada).
  5. ¿Es posible que los eventos 5138 y 5136 generen un gran volumen de registros?
    Sí, especialmente el evento 5136 puede ser muy frecuente en entornos de Active Directory activos. Es importante planificar la gestión de registros, incluyendo el almacenamiento, la rotación y la correlación de eventos para un análisis eficaz.
  6. ¿Cómo puedo distinguir entre modificaciones legítimas y maliciosas basándome en el evento 5136?
    El análisis del evento 5136 requiere contexto. Observa el 'Asunto' (quién realizó el cambio), el 'Objeto' (qué se modificó), y el 'Atributo' (qué propiedad específica se cambió). Compara la actividad con la actividad normal, busca patrones inusuales (ej., modificaciones fuera del horario laboral, cambios en cuentas críticas por usuarios no autorizados), y utiliza reglas de correlación y alertas en tu sistema de monitorización.

En conclusión, los eventos 5138 y 5136 son componentes esenciales del registro de auditoría de Active Directory, proporcionando información vital para la seguridad, el cumplimiento normativo y la gestión del entorno. Comprender su significado y cómo interpretarlos, junto con la capacidad de rastrear herramientas como PsExec a través de los eventos del sistema, es fundamental para mantener la integridad y la seguridad de cualquier infraestructura Windows basada en Active Directory.

Subir