Get-WinEvent 4672 special privileges

Get-WinEvent -FilterHashtable @{LogName='Security';ID=4672}

Consulte os eventos 4672 (privilégios especiais atribuídos a um logon) para detectar contas que fazem logon com privilégios administrativos.

Execute quando quiser saber quais contas e processos estão obtendo privilégios especiais em seus hosts: o 4672 é gerado em cada logon que recebe privilégios como SeDebugPrivilege, SeBackupPrivilege ou SeTakeOwnershipPrivilege — exatamente os que as ferramentas de escalada e dumping abusam. A consulta base fornece o inventário de logons privilegiados; filtrada por conta ou host, responde a 'quem está entrando com direitos de depuração?' e 'de onde?'. É a peça de contexto que transforma um 4624 qualquer em um logon de alto risco, e a base para detectar contas de serviço com privilégios excessivos.

Não use como detecção de ataque isolada: o 4672 é gerado em cada logon de administrador legítimo — em um host com admins ativos, o volume é alto e a consulta sem filtros é ruído. Filtre pelos privilégios que realmente importam (SeDebugPrivilege, SeBackupPrivilege) ou por contas de serviço (as que não deveriam logar com privilégios). E atenção ao detalhe: o evento lista os privilégios do logon, mas nem todos são perigosos — SeChangeNotifyPrivilege aparece em todos os logons. A consulta ganha valor combinada com 4624 (para o tipo de logon) e 4672 (para os privilégios).