Access attempted on auditable object (file, folder, registry). ObjectName, AccessList, SubjectUserName are key. Only fires when SACL is set.
Sensitive file access: NTDS.dit, SAM file, shadow copies, SSH keys, web.config, credential stores. DLP use case — access to confidential files. Requires targeted SACLs.
Configure SACLs on sensitive files. Alert: access to NTDS.dit, SAM, shadow copies, backup files. Very high volume when broadly enabled — use targeted SACLs only.
SubjectUserNameObjectNameObjectTypeAccessMaskProcessName | Tactic | Technique |
|---|---|
| Credential Access | OS Credential Dumping: NTDS (T1003.003) |
Starting points — adapt the log source, projected fields and thresholds for your environment.
SecurityEvent
| where EventID == 4663 // An attempt was made to access an object
| project TimeGenerated, Computer, SubjectUserName, ObjectName, ObjectType, AccessMask, ProcessName
| sort by TimeGenerated desc
index=* sourcetype="WinEventLog:Security" EventCode=4663
| stats count earliest(_time) as first_seen latest(_time) as last_seen by ComputerName
| sort - count `# An attempt was made to access an object — add EventData fields: SubjectUserName, ObjectName, ObjectType, AccessMask`
An attempt was made to access an object. Access attempted on auditable object (file, folder, registry). ObjectName, AccessList, SubjectUserName are key. Only fires when SACL is set.
Event 4663 is written to the Security channel by Microsoft-Windows-Security-Auditing. Advanced Audit Policy — enable the 'Object Access' subcategory (Success and/or Failure).
Event 4663 is associated with: OS Credential Dumping: NTDS (T1003.003).
Configure SACLs on sensitive files. Alert: access to NTDS.dit, SAM, shadow copies, backup files. Very high volume when broadly enabled — use targeted SACLs only.