A disabled account was re-enabled. SubjectUserName=enabler, TargetUserName=account enabled.
Attackers re-enable dormant/disabled accounts for persistence. Old disabled admin accounts retain group memberships and privileges — high-value targets.
Alert: accounts disabled >30 days re-enabled. Alert: built-in accounts (Guest, Administrator, DefaultAccount) enabled. Correlate with 4720 to detect newly-created-then-enabled accounts.
TargetUserNameSubjectUserName | Tactic | Technique |
|---|---|
| Persistence | Valid Accounts (T1078) |
Starting points — adapt the log source, projected fields and thresholds for your environment.
SecurityEvent
| where EventID == 4722 // A user account was enabled
| project TimeGenerated, Computer, TargetUserName, SubjectUserName
| sort by TimeGenerated desc
index=* sourcetype="WinEventLog:Security" EventCode=4722
| stats count earliest(_time) as first_seen latest(_time) as last_seen by ComputerName
| sort - count `# A user account was enabled — add EventData fields: TargetUserName, SubjectUserName`
A user account was enabled. A disabled account was re-enabled. SubjectUserName=enabler, TargetUserName=account enabled.
Event 4722 is written to the Security channel by Microsoft-Windows-Security-Auditing. Advanced Audit Policy — enable the 'Account Management' subcategory (Success and/or Failure).
Event 4722 is associated with: Valid Accounts (T1078).
Alert: accounts disabled >30 days re-enabled. Alert: built-in accounts (Guest, Administrator, DefaultAccount) enabled. Correlate with 4720 to detect newly-created-then-enabled accounts.