A privileged service or operation was called. PrivilegeList shows which privileges were used. SubjectUserName and ProcessName indicate who and what.
SeDebugPrivilege use for LSASS access (credential dumping). SeTcbPrivilege for token manipulation. SeBackupPrivilege for shadow copy access and SAM hive backup. SeRestorePrivilege for registry hive manipulation.
Alert: SeDebugPrivilege used by processes other than debuggers or AV. Alert: SeBackupPrivilege used by processes in user temp directories. High volume — focus on specific privilege+process combinations.
SubjectUserNameProcessNamePrivilegeListService | Tactic | Technique |
|---|---|
| Credential Access | OS Credential Dumping (T1003) |
Starting points — adapt the log source, projected fields and thresholds for your environment.
SecurityEvent
| where EventID == 4673 // A privileged service was called
| project TimeGenerated, Computer, SubjectUserName, ProcessName, PrivilegeList, Service
| sort by TimeGenerated desc
index=* sourcetype="WinEventLog:Security" EventCode=4673
| stats count earliest(_time) as first_seen latest(_time) as last_seen by ComputerName
| sort - count `# A privileged service was called — add EventData fields: SubjectUserName, ProcessName, PrivilegeList, Service`
A privileged service was called. A privileged service or operation was called. PrivilegeList shows which privileges were used. SubjectUserName and ProcessName indicate who and what.
Event 4673 is written to the Security channel by Microsoft-Windows-Security-Auditing. Advanced Audit Policy — enable the 'Privilege Use' subcategory (Success and/or Failure).
Event 4673 is associated with: OS Credential Dumping (T1003).
Alert: SeDebugPrivilege used by processes other than debuggers or AV. Alert: SeBackupPrivilege used by processes in user temp directories. High volume — focus on specific privilege+process combinations.