// REFERENCIA
🪟 IDs de eventos de Windows
Referencia de los IDs de eventos de Windows más relevantes para seguridad: qué registran, en qué log aparecen y qué cazar con ellos. Salta al analizador de logs o al generador de reglas Sigma para convertirlos en detección.
// Inicio y cierre de sesión
4624
4624 — Inicio de sesión correcto 4625
4625 — Fallo de inicio de sesión 4634
4634 — Cierre de sesión 4647
4647 — Cierre de sesión iniciado por el usuario 4800
4800 — Estación de trabajo bloqueada 4801
4801 — Estación de trabajo desbloqueada 4778
4778 — Sesión reconectada (RDP) 4779
4779 — Sesión desconectada (RDP)
4624 — Inicio de sesión correcto 4625
4625 — Fallo de inicio de sesión 4634
4634 — Cierre de sesión 4647
4647 — Cierre de sesión iniciado por el usuario 4800
4800 — Estación de trabajo bloqueada 4801
4801 — Estación de trabajo desbloqueada 4778
4778 — Sesión reconectada (RDP) 4779
4779 — Sesión desconectada (RDP)
// Gestión de cuentas y grupos
4720
4720 — Cuenta de usuario creada 4722
4722 — Cuenta de usuario habilitada 4723
4723 — Intento de cambio de contraseña 4724
4724 — Intento de restablecer contraseña 4725
4725 — Cuenta de usuario deshabilitada 4726
4726 — Cuenta de usuario eliminada 4728
4728 — Miembro añadido a grupo global de seguridad 4732
4732 — Miembro añadido a grupo local de seguridad 4738
4738 — Cuenta de usuario modificada 4740
4740 — Cuenta bloqueada 4756
4756 — Miembro añadido a grupo universal de seguridad
4720 — Cuenta de usuario creada 4722
4722 — Cuenta de usuario habilitada 4723
4723 — Intento de cambio de contraseña 4724
4724 — Intento de restablecer contraseña 4725
4725 — Cuenta de usuario deshabilitada 4726
4726 — Cuenta de usuario eliminada 4728
4728 — Miembro añadido a grupo global de seguridad 4732
4732 — Miembro añadido a grupo local de seguridad 4738
4738 — Cuenta de usuario modificada 4740
4740 — Cuenta bloqueada 4756
4756 — Miembro añadido a grupo universal de seguridad
// Privilegios y procesos
4672
4672 — Privilegios especiales asignados 4673
4673 — Uso de privilegio sensible 4688
4688 — Nuevo proceso creado 4689
4689 — Proceso finalizado
4672 — Privilegios especiales asignados 4673
4673 — Uso de privilegio sensible 4688
4688 — Nuevo proceso creado 4689
4689 — Proceso finalizado
// Persistencia: servicios y tareas
7045
7045 — Servicio instalado 7040
7040 — Tipo de inicio de servicio cambiado 4697
4697 — Servicio instalado (Security) 4698
4698 — Tarea programada creada 4699
4699 — Tarea programada eliminada 4700
4700 — Tarea programada habilitada 4702
4702 — Tarea programada actualizada
7045 — Servicio instalado 7040
7040 — Tipo de inicio de servicio cambiado 4697
4697 — Servicio instalado (Security) 4698
4698 — Tarea programada creada 4699
4699 — Tarea programada eliminada 4700
4700 — Tarea programada habilitada 4702
4702 — Tarea programada actualizada
// Movimiento lateral y recursos
5140
5140 — Recurso compartido accedido 5145
5145 — Comprobación de acceso a un recurso compartido 5142
5142 — Recurso compartido de red creado 5143
5143 — Recurso compartido de red modificado 4648
4648 — Inicio de sesión con credenciales explícitas
5140 — Recurso compartido accedido 5145
5145 — Comprobación de acceso a un recurso compartido 5142
5142 — Recurso compartido de red creado 5143
5143 — Recurso compartido de red modificado 4648
4648 — Inicio de sesión con credenciales explícitas
// Kerberos y NTLM
4768
4768 — Ticket TGT de Kerberos solicitado 4769
4769 — Ticket de servicio Kerberos solicitado 4770
4770 — Ticket de servicio Kerberos renovado 4771
4771 — Preautenticación Kerberos fallida 4776
4776 — Validación de credenciales NTLM
4768 — Ticket TGT de Kerberos solicitado 4769
4769 — Ticket de servicio Kerberos solicitado 4770
4770 — Ticket de servicio Kerberos renovado 4771
4771 — Preautenticación Kerberos fallida 4776
4776 — Validación de credenciales NTLM
// Auditoría y manipulación de logs
1102
1102 — Registro de auditoría borrado 104
104 — Registro de eventos borrado 4719
4719 — Política de auditoría del sistema cambiada
1102 — Registro de auditoría borrado 104
104 — Registro de eventos borrado 4719
4719 — Política de auditoría del sistema cambiada
// PowerShell
400
400 — Motor de PowerShell iniciado 800
800 — Detalles de canalización de PowerShell 4103
4103 — PowerShell: registro de módulos 4104
4104 — PowerShell: registro de bloques de script
400 — Motor de PowerShell iniciado 800
800 — Detalles de canalización de PowerShell 4103
4103 — PowerShell: registro de módulos 4104
4104 — PowerShell: registro de bloques de script
// Sysmon
1
Sysmon 1 — Creación de proceso 3
Sysmon 3 — Conexión de red 7
Sysmon 7 — Imagen (DLL) cargada 8
Sysmon 8 — CreateRemoteThread 10
Sysmon 10 — Acceso a proceso 11
Sysmon 11 — Fichero creado 13
Sysmon 13 — Valor de registro establecido 22
Sysmon 22 — Consulta DNS
Sysmon 1 — Creación de proceso 3
Sysmon 3 — Conexión de red 7
Sysmon 7 — Imagen (DLL) cargada 8
Sysmon 8 — CreateRemoteThread 10
Sysmon 10 — Acceso a proceso 11
Sysmon 11 — Fichero creado 13
Sysmon 13 — Valor de registro establecido 22
Sysmon 22 — Consulta DNS
Descripciones propias basadas en la documentación pública de Microsoft. Los IDs y campos pueden variar según la versión de Windows y la política de auditoría activa.