What is the event ID 4660?

Eventos 4659, 4660 y 4663: Auditoría de Acceso a Objetos en Windows

hace 2 años

Valoración: 3.93 (3101 votos)

En el mundo de la administración de sistemas Windows, los registros de eventos son una herramienta fundamental para la supervisión de la seguridad y el rendimiento. Entre la vasta cantidad de eventos que se registran, los relacionados con el acceso a objetos son particularmente importantes para rastrear actividades potencialmente maliciosas o errores de configuración. Este artículo se enfoca en tres eventos clave: Event ID 4659, Event ID 4660 y Event ID 4663, proporcionando una visión detallada de su significado, las diferencias entre ellos y cómo utilizarlos para mejorar la seguridad de su entorno Windows.

What is the difference between event ID 4656 and 4663?
Event Description: The main difference with “4656: A handle to an object was requested.” event is that 4663 shows that access right was used instead of just requested and 4663 doesn't have Failure events. Note For recommendations, see Security Monitoring Recommendations for this event.
Índice de Contenido

Event ID 4659: Solicitud de Manejador para Borrar un Objeto

El Event ID 4659, clasificado dentro de la categoría "Acceso a Objetos" y la subcategoría "Sistema de archivos; Registro; Otros eventos de acceso a objetos", se registra como un "Audit Success", indicando que se ha solicitado un manejador a un objeto con la intención de eliminarlo. Este evento es crucial para la auditoría porque señala un intento de preparación para la eliminación de un objeto, ya sea un archivo, una clave de registro u otro tipo de objeto del sistema.

¿Qué información proporciona el Event ID 4659?

Este evento ofrece una rica cantidad de detalles sobre la operación, incluyendo:

  • Security ID: Identificador de seguridad (SID) del usuario que realizó la solicitud.
  • Account Name: Nombre de la cuenta de usuario que realizó la solicitud.
  • Account Domain: Dominio de la cuenta de usuario.
  • Logon ID: Identificador de inicio de sesión que puede correlacionarse con otros eventos de inicio de sesión.
  • Object Server: Siempre será "Security" para este tipo de evento.
  • Object Type: Tipo de objeto al que se intentó acceder (ej., File, Registry Key).
  • Object Name: Nombre del objeto al que se intentó acceder, incluyendo la ruta completa si es un archivo o la ruta de la clave de registro.
  • Handle ID: Identificador del manejador solicitado.
  • Process ID: Identificador del proceso que realizó la solicitud.
  • Transaction ID: Identificador de la transacción, si aplica.
  • Accesses: Lista de los accesos solicitados. En este caso, indicará el acceso con intención de borrado.
  • Access Mask: Máscara de acceso hexadecimal que representa los accesos solicitados.
  • Privileges Used For Access Check: Privilegios utilizados para la comprobación de acceso.

¿Por qué es importante monitorear el Event ID 4659?

La supervisión de este evento es vital por varias razones:

  • Seguimiento de intentos de borrado: Permite rastrear quién intenta eliminar archivos importantes, claves de registro críticas u otros objetos del sistema.
  • Prevención de abuso de privilegios: Ayuda a detectar si cuentas con privilegios elevados están siendo utilizadas para intentos de borrado no autorizados.
  • Detección de actividad maliciosa: Puede indicar actividad sospechosa, como malware intentando eliminar archivos para ocultar su presencia o dañar el sistema.
  • Cumplimiento normativo: En muchos entornos regulados, es necesario auditar los intentos de eliminación de datos para garantizar la integridad y la seguridad de la información.

Event ID 4660: Objeto Eliminado

El Event ID 4660, clasificado dentro de "Eventos del sistema" y "Windows Server Event", describe un evento de "Delete object". Esencialmente, este evento se registra cuando un objeto (archivo o directorio) ha sido efectivamente eliminado. En el contexto de Data ONTAP, este evento se genera cuando un cliente Windows intenta borrar un objeto en un sistema de almacenamiento Data ONTAP.

Información clave del Event ID 4660:

  • Descripción: Indica que un objeto (archivo o directorio) ha sido eliminado.
  • Categoría: Acceso a archivos.
  • Contexto Data ONTAP: Específico de entornos que utilizan sistemas de almacenamiento Data ONTAP para la auditoría de accesos SMB.

¿Qué nos dice el Event ID 4660?

Este evento, aunque más simple que el 4659, confirma la finalización de la operación de borrado. Es útil para:

  • Confirmación de eliminación: Verificar que un objeto fue realmente borrado, siguiendo un evento 4659 previo o como un evento independiente.
  • Auditoría de eliminación de archivos: Registrar quién eliminó qué objeto y cuándo, especialmente en entornos Data ONTAP.
  • Detección de eliminaciones masivas: Identificar patrones de eliminación que podrían indicar un incidente de seguridad o un error de usuario.

Equivalente en versiones anteriores de Windows:

Es importante notar que en Windows Server 2003 y versiones anteriores, el evento equivalente al Event ID 4660 es el Event ID 564.

Diferencia entre Event ID 4656 y Event ID 4663

Para entender mejor el panorama de la auditoría de acceso a objetos, es crucial comprender la diferencia entre el Event ID 4656 y el Event ID 4663. Aunque el texto proporcionado se centra en el Event ID 4663 y lo compara con el 4656, podemos extraer las diferencias clave.

What is event ID 4659?
Event ID 4659 – A Handle To An Object Was Requested With Intent To Delete. A handle to an object was requested with intent to delete. Event ID 4659 is logged when an object handle has been requested with the intent of deletion.

Event ID 4656: "Se solicitó un identificador para un objeto."

Este evento se registra cuando se *solicita* un acceso a un objeto. Indica la intención de acceder a un objeto, pero no necesariamente que el acceso se haya concedido o utilizado. Es un evento de *solicitud* de acceso.

Event ID 4663: "Se intentó acceder a un objeto."

Por otro lado, el Event ID 4663 se registra cuando se *intenta* acceder a un objeto y el derecho de acceso *se utiliza*. Esto significa que no solo se solicitó el acceso, sino que el sistema intentó realizar la operación especificada (lectura, escritura, ejecución, etc.). Es un evento de *uso* del acceso.

Tabla comparativa: Event ID 4656 vs Event ID 4663

CaracterísticaEvent ID 4656Event ID 4663
DescripciónSolicitud de un identificador para un objeto.Intento de acceso a un objeto.
Tipo de eventoSolicitud de accesoUso del acceso
RegistroCuando se solicita un identificador para un objeto.Cuando un derecho de acceso específico se utiliza en un objeto.
Eventos de falloPuede tener eventos de fallo (si la solicitud de identificador falla).No tiene eventos de fallo (solo éxito, si la auditoría está configurada correctamente).
Nivel de detalleMenos detallado, solo indica la solicitud.Más detallado, indica el derecho de acceso específico utilizado.

En resumen, el Event ID 4656 es un evento más general que indica la intención de acceder a un objeto, mientras que el Event ID 4663 proporciona información más precisa sobre el *tipo* de acceso que se intentó realizar y que se auditó con éxito.

Recomendaciones de Monitoreo de Seguridad

Para una gestión de seguridad efectiva, es crucial implementar la supervisión de estos eventos. Aquí hay algunas recomendaciones:

  • Objetos críticos: Si tiene objetos de sistema de archivos o claves de registro críticos, monitoree los Eventos 4659, 4660 y 4663 para estos objetos específicos.
  • Accesos específicos: Para objetos críticos, filtre los eventos 4663 por "Access Request Information\Accesses" para monitorear acciones específicas como escritura (WriteData), eliminación (DELETE) o modificación de permisos (WRITE_DAC).
  • Atributos de recursos: Si utiliza atributos de recursos en sus objetos, monitoree el campo "Resource Attributes" en los eventos 4663 para detectar accesos basados en estos atributos.
  • Procesos no autorizados: Supervise los eventos 4663 y 4659 para "Process Name" que no se encuentren en ubicaciones estándar (como System32 o Program Files) o que se ejecuten desde carpetas restringidas (como Temporary Internet Files). Esto puede indicar software no autorizado o malicioso.
  • Alertas en tiempo real: Utilice herramientas de gestión de eventos de seguridad (SIEM) como ADAudit Plus para generar alertas en tiempo real ante la detección de Eventos 4659, 4660 y 4663 que cumplan criterios específicos (por ejemplo, borrado de archivos críticos, accesos desde procesos sospechosos).

Preguntas Frecuentes (FAQs)

  1. ¿Qué significa "Audit Success" en los eventos 4659 y 4660?

    "Audit Success" indica que la operación auditada (solicitud de borrado o borrado efectivo) se registró correctamente en el registro de eventos. No significa necesariamente que la operación en sí fue exitosa en términos de lograr su objetivo (por ejemplo, la eliminación podría haber fallado por permisos), sino que el *intento* de la operación fue auditado.

  2. ¿Cómo habilito la auditoría para estos eventos?

    La auditoría de acceso a objetos se configura a través de la Política de Seguridad Local o la Política de Grupo. Debe habilitar la auditoría de "Acceso a objetos" (Object Access) y las subcategorías relevantes (Sistema de archivos, Registro, etc.) para que estos eventos se registren.

    What is event ID 4659?
    Event ID 4659 – A Handle To An Object Was Requested With Intent To Delete. A handle to an object was requested with intent to delete. Event ID 4659 is logged when an object handle has been requested with the intent of deletion.
  3. ¿El Event ID 4660 siempre sigue a un Event ID 4659?

    No necesariamente. Un Event ID 4659 indica la *intención* de borrar, pero la eliminación real (Event ID 4660) puede no ocurrir si la operación es denegada por permisos o por otras razones. Sin embargo, en un escenario exitoso de eliminación, generalmente esperaría ver un Event ID 4659 seguido eventualmente por un Event ID 4660.

  4. ¿Puedo utilizar estos eventos para rastrear la recuperación de archivos borrados?

    No directamente. Estos eventos se centran en la *eliminación*. La recuperación de archivos borrados es una operación diferente y generalmente no genera estos eventos específicos. Para rastrear la recuperación, necesitaría buscar otros tipos de eventos relacionados con el acceso y la modificación de archivos en el sistema de archivos.

  5. ¿Por qué no veo estos eventos en mi registro de eventos?

    Si no ve estos eventos, es probable que la auditoría de acceso a objetos no esté habilitada o no esté configurada correctamente para las subcategorías relevantes. Verifique su configuración de auditoría y asegúrese de que las políticas estén aplicadas correctamente.

Conclusión

Los Eventos 4659, 4660 y 4663 son herramientas valiosas para la auditoría de seguridad en entornos Windows. Comprender su significado y las diferencias entre ellos permite a los administradores de sistemas y profesionales de seguridad implementar una supervisión más granular y efectiva del acceso a objetos. Al monitorear estos eventos, es posible detectar intentos de borrado no autorizados, actividad maliciosa y abusos de privilegios, contribuyendo a una postura de seguridad más robusta y al cumplimiento de las normativas de seguridad de la información.

Subir