Get-WinEvent 4672 special privileges
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4672}
Consulta los eventos 4672 (privilegios especiales asignados a un logon) para detectar cuentas que loguean con privilegios de administración.
Ejecútalo cuando quieras saber qué cuentas y procesos están obteniendo privilegios especiales en tus hosts: el 4672 se genera en cada logon que recibe privilegios como SeDebugPrivilege, SeBackupPrivilege o SeTakeOwnershipPrivilege — exactamente los que abusan las herramientas de escalada y dumping. La consulta base te da el inventario de logons privilegiados; filtrada por cuenta o por host, responde a '¿quién está entrando con derechos de depuración?' y '¿desde dónde?'. Es la pieza de contexto que convierte un 4624 cualquiera en un logon de alto riesgo, y la base para detectar el uso de cuentas de servicio con privilegios excesivos.
No la uses como detección de ataque por sí sola: el 4672 se genera en cada logon de administrador legítimo — en un host con admins activos, el volumen es alto y la query sin filtros es ruido. Filtra por los privilegios que de verdad importan (SeDebugPrivilege, SeBackupPrivilege) o por cuentas de servicio (las que no deberían loguear con privilegios). Y ojo con el detalle: el evento lista los privilegios del logon, pero no todos los privilegios son peligrosos — SeChangeNotifyPrivilege aparece en todos los logons. La query gana valor combinada con 4624 (para el tipo de logon) y 4672 (para los privilegios).