0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

(仕事用備忘録)Windowsイベントログ_アカウント作成権限付与削除_4720_4738_4732_4726

0
Posted at

ユーザをパスワード期限無しで作成して、管理者権限を付与して削除します。

image

アカウント作成

クリックで展開
ログの名前:         Security
ソース:           Microsoft-Windows-Security-Auditing
日付:            2026/08/22 15:00:34
イベント ID:       4720
タスクのカテゴリ:      User Account Management
レベル:           情報
キーワード:         成功の監査
ユーザー:          N/A
コンピューター:       DESKTOP-1D3M8AH
説明:
ユーザー アカウントが作成されました。

サブジェクト:
	セキュリティ ID:		DESKTOP-1D3M8AH\test
	アカウント名:		test
	アカウント ドメイン:		DESKTOP-1D3M8AH
	ログオン ID:		0x60A40F3

新しいアカウント:
	セキュリティ ID:		DESKTOP-1D3M8AH\ExeTest01
	アカウント名:		ExeTest01
	アカウント ドメイン:		DESKTOP-1D3M8AH

属性:
	SAM アカウント名:	ExeTest01
	表示名:		<値が設定されていません>
	ユーザー プリンシパル名:	-
	ホーム ディレクトリ:		<値が設定されていません>
	ホーム ドライブ:		<値が設定されていません>
	スクリプトのパス:		<値が設定されていません>
	プロファイル パス:		<値が設定されていません>
	ユーザー ワークステーション:	<値が設定されていません>
	最後に設定されたパスワード:	<なし>
	アカウント有効期限終了日:		<なし>
	プライマリ グループ ID:	513
	許可された委任先:	-
	旧 UAC の値:		0x0
	新 UAC の値:		0x15
	ユーザー アカウント制御:	
		アカウントは無効です
		'Password Not Required' - 有効
		'Normal Account' - 有効
	ユーザー パラメーター:	<値が設定されていません>
	SID の履歴:		-
	ログオン時間:		すべて

追加情報:
	特権		-
イベント XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
    <EventID>4720</EventID>
    <Version>0</Version>
    <Level>0</Level>
    <Task>13824</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8020000000000000</Keywords>
    <TimeCreated SystemTime="2026-08-22T07:00:34.4172934Z" />
    <EventRecordID>336155</EventRecordID>
    <Correlation ActivityID="{afc34dc5-2b27-0002-064f-c3af272bdd01}" />
    <Execution ProcessID="892" ThreadID="8964" />
    <Channel>Security</Channel>
    <Computer>DESKTOP-1D3M8AH</Computer>
    <Security />
  </System>
  <EventData>
    <Data Name="TargetUserName">ExeTest01</Data>
    <Data Name="TargetDomainName">DESKTOP-1D3M8AH</Data>
    <Data Name="TargetSid">S-1-5-21-174186783-2995220913-2214441074-1002</Data>
    <Data Name="SubjectUserSid">S-1-5-21-174186783-2995220913-2214441074-1001</Data>
    <Data Name="SubjectUserName">test</Data>
    <Data Name="SubjectDomainName">DESKTOP-1D3M8AH</Data>
    <Data Name="SubjectLogonId">0x60a40f3</Data>
    <Data Name="PrivilegeList">-</Data>
    <Data Name="SamAccountName">ExeTest01</Data>
    <Data Name="DisplayName">%%1793</Data>
    <Data Name="UserPrincipalName">-</Data>
    <Data Name="HomeDirectory">%%1793</Data>
    <Data Name="HomePath">%%1793</Data>
    <Data Name="ScriptPath">%%1793</Data>
    <Data Name="ProfilePath">%%1793</Data>
    <Data Name="UserWorkstations">%%1793</Data>
    <Data Name="PasswordLastSet">%%1794</Data>
    <Data Name="AccountExpires">%%1794</Data>
    <Data Name="PrimaryGroupId">513</Data>
    <Data Name="AllowedToDelegateTo">-</Data>
    <Data Name="OldUacValue">0x0</Data>
    <Data Name="NewUacValue">0x15</Data>
    <Data Name="UserAccountControl">
		%%2080
		%%2082
		%%2084</Data>
    <Data Name="UserParameters">%%1793</Data>
    <Data Name="SidHistory">-</Data>
    <Data Name="LogonHours">%%1797</Data>
  </EventData>
</Event>

パスワード期限無し

クリックで展開
ログの名前:         Security
ソース:           Microsoft-Windows-Security-Auditing
日付:            2026/08/22 15:00:34
イベント ID:       4738
タスクのカテゴリ:      User Account Management
レベル:           情報
キーワード:         成功の監査
ユーザー:          N/A
コンピューター:       DESKTOP-1D3M8AH
説明:
ユーザー アカウントが変更されました。

サブジェクト:
	セキュリティ ID:		DESKTOP-1D3M8AH\test
	アカウント名:		test
	アカウント ドメイン:		DESKTOP-1D3M8AH
	ログオン ID:		0x60A40F3

ターゲット アカウント:
	セキュリティ ID:		DESKTOP-1D3M8AH\ExeTest01
	アカウント名:		ExeTest01
	アカウント ドメイン:		DESKTOP-1D3M8AH

変更された属性:
	SAM アカウント名:	ExeTest01
	表示名:		ExeTest01
	ユーザー プリンシパル名:	-
	ホーム ディレクトリ:		<値が設定されていません>
	ホーム ドライブ:		<値が設定されていません>
	スクリプトのパス:		<値が設定されていません>
	プロファイル パス:		<値が設定されていません>
	ユーザー ワークステーション:	<値が設定されていません>
	最後に設定されたパスワード:	2026/08/22 15:00:34
	アカウント有効期限終了日:		<なし>
	プライマリ グループ ID:	513
	許可された委任先:	-
	旧 UAC の値:		0x15
	新 UAC の値:		0x210
	ユーザー アカウント制御:	
		アカウントは有効です
		'Password Not Required' - 無効
		'Don't Expire Password' - 有効
	ユーザー パラメーター:	-
	SID の履歴:		-
	ログオン時間:		すべて

追加情報:
	特権:		-
イベント XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
    <EventID>4738</EventID>
    <Version>0</Version>
    <Level>0</Level>
    <Task>13824</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8020000000000000</Keywords>
    <TimeCreated SystemTime="2026-08-22T07:00:34.4513712Z" />
    <EventRecordID>336157</EventRecordID>
    <Correlation ActivityID="{afc34dc5-2b27-0002-064f-c3af272bdd01}" />
    <Execution ProcessID="892" ThreadID="8964" />
    <Channel>Security</Channel>
    <Computer>DESKTOP-1D3M8AH</Computer>
    <Security />
  </System>
  <EventData>
    <Data Name="Dummy">-</Data>
    <Data Name="TargetUserName">ExeTest01</Data>
    <Data Name="TargetDomainName">DESKTOP-1D3M8AH</Data>
    <Data Name="TargetSid">S-1-5-21-174186783-2995220913-2214441074-1002</Data>
    <Data Name="SubjectUserSid">S-1-5-21-174186783-2995220913-2214441074-1001</Data>
    <Data Name="SubjectUserName">test</Data>
    <Data Name="SubjectDomainName">DESKTOP-1D3M8AH</Data>
    <Data Name="SubjectLogonId">0x60a40f3</Data>
    <Data Name="PrivilegeList">-</Data>
    <Data Name="SamAccountName">ExeTest01</Data>
    <Data Name="DisplayName">ExeTest01</Data>
    <Data Name="UserPrincipalName">-</Data>
    <Data Name="HomeDirectory">%%1793</Data>
    <Data Name="HomePath">%%1793</Data>
    <Data Name="ScriptPath">%%1793</Data>
    <Data Name="ProfilePath">%%1793</Data>
    <Data Name="UserWorkstations">%%1793</Data>
    <Data Name="PasswordLastSet">2026/08/22 15:00:34</Data>
    <Data Name="AccountExpires">%%1794</Data>
    <Data Name="PrimaryGroupId">513</Data>
    <Data Name="AllowedToDelegateTo">-</Data>
    <Data Name="OldUacValue">0x15</Data>
    <Data Name="NewUacValue">0x210</Data>
    <Data Name="UserAccountControl">
		%%2048
		%%2050
		%%2089</Data>
    <Data Name="UserParameters">-</Data>
    <Data Name="SidHistory">-</Data>
    <Data Name="LogonHours">%%1797</Data>
  </EventData>
</Event>

管理者権限付与

クリックで展開
ログの名前:         Security
ソース:           Microsoft-Windows-Security-Auditing
日付:            2026/08/22 15:00:34
イベント ID:       4732
タスクのカテゴリ:      Security Group Management
レベル:           情報
キーワード:         成功の監査
ユーザー:          N/A
コンピューター:       DESKTOP-1D3M8AH
説明:
セキュリティが有効なローカル グループにメンバーが追加されました。

サブジェクト:
	セキュリティ ID:		DESKTOP-1D3M8AH\test
	アカウント名:		test
	アカウント ドメイン:		DESKTOP-1D3M8AH
	ログオン ID:		0x60A40F3

メンバー:
	セキュリティ ID:		DESKTOP-1D3M8AH\ExeTest01
	アカウント名:		-

グループ:
	セキュリティ ID:		BUILTIN\Administrators
	グループ名:		Administrators
	グループ ドメイン:		Builtin

追加情報:
	特権:		-
イベント XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
    <EventID>4732</EventID>
    <Version>0</Version>
    <Level>0</Level>
    <Task>13826</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8020000000000000</Keywords>
    <TimeCreated SystemTime="2026-08-22T07:00:34.4568928Z" />
    <EventRecordID>336161</EventRecordID>
    <Correlation ActivityID="{afc34dc5-2b27-0002-064f-c3af272bdd01}" />
    <Execution ProcessID="892" ThreadID="8964" />
    <Channel>Security</Channel>
    <Computer>DESKTOP-1D3M8AH</Computer>
    <Security />
  </System>
  <EventData>
    <Data Name="MemberName">-</Data>
    <Data Name="MemberSid">S-1-5-21-174186783-2995220913-2214441074-1002</Data>
    <Data Name="TargetUserName">Administrators</Data>
    <Data Name="TargetDomainName">Builtin</Data>
    <Data Name="TargetSid">S-1-5-32-544</Data>
    <Data Name="SubjectUserSid">S-1-5-21-174186783-2995220913-2214441074-1001</Data>
    <Data Name="SubjectUserName">test</Data>
    <Data Name="SubjectDomainName">DESKTOP-1D3M8AH</Data>
    <Data Name="SubjectLogonId">0x60a40f3</Data>
    <Data Name="PrivilegeList">-</Data>
  </EventData>
</Event>

アカウント削除

クリックで展開
ログの名前:         Security
ソース:           Microsoft-Windows-Security-Auditing
日付:            2026/08/22 15:00:49
イベント ID:       4726
タスクのカテゴリ:      User Account Management
レベル:           情報
キーワード:         成功の監査
ユーザー:          N/A
コンピューター:       DESKTOP-1D3M8AH
説明:
ユーザー アカウントが削除されました。

サブジェクト:
	セキュリティ ID:		DESKTOP-1D3M8AH\test
	アカウント名:		test
	アカウント ドメイン:		DESKTOP-1D3M8AH
	ログオン ID:		0x60A40F3

ターゲット アカウント:
	セキュリティ ID:		DESKTOP-1D3M8AH\ExeTest01
	アカウント名:		ExeTest01
	アカウント ドメイン:		DESKTOP-1D3M8AH

追加情報:
	特権	-
イベント XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
    <EventID>4726</EventID>
    <Version>0</Version>
    <Level>0</Level>
    <Task>13824</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8020000000000000</Keywords>
    <TimeCreated SystemTime="2026-08-22T07:00:49.8941677Z" />
    <EventRecordID>336520</EventRecordID>
    <Correlation ActivityID="{afc34dc5-2b27-0002-064f-c3af272bdd01}" />
    <Execution ProcessID="892" ThreadID="8964" />
    <Channel>Security</Channel>
    <Computer>DESKTOP-1D3M8AH</Computer>
    <Security />
  </System>
  <EventData>
    <Data Name="TargetUserName">ExeTest01</Data>
    <Data Name="TargetDomainName">DESKTOP-1D3M8AH</Data>
    <Data Name="TargetSid">S-1-5-21-174186783-2995220913-2214441074-1002</Data>
    <Data Name="SubjectUserSid">S-1-5-21-174186783-2995220913-2214441074-1001</Data>
    <Data Name="SubjectUserName">test</Data>
    <Data Name="SubjectDomainName">DESKTOP-1D3M8AH</Data>
    <Data Name="SubjectLogonId">0x60a40f3</Data>
    <Data Name="PrivilegeList">-</Data>
  </EventData>
</Event>

上記の処理

C:\Users\test\kaihatsu>gcc test.c -o test.exe -lnetapi32 -mconsole

C:\Users\test\kaihatsu>test.exe
[+] NetUserAdd OK (4720)
[+] Added to Administrators (4732)
[*]
[+] NetUserDel OK (4726)

C:\Users\test\kaihatsu>
test.c
#define UNICODE
#define _UNICODE
#include <windows.h>
#include <lm.h>
#include <stdio.h>
#pragma comment(lib, "netapi32.lib")

int main(void) {
    USER_INFO_1 ui;
    LOCALGROUP_MEMBERS_INFO_3 grp;
    NET_API_STATUS st;
    DWORD err = 0;

    // ---- ユーザー作成 (4720) ----
    ZeroMemory(&ui, sizeof(ui));
    ui.usri1_name      = L"ExeTest01";
    ui.usri1_password  = L"P@ssw0rd!123";
    ui.usri1_priv      = USER_PRIV_USER;
    ui.usri1_flags     = UF_SCRIPT | UF_NORMAL_ACCOUNT | UF_DONT_EXPIRE_PASSWD; // 4738 相当(期限なし)
    ui.usri1_comment   = L"created by exe test";

    st = NetUserAdd(NULL, 1, (LPBYTE)&ui, &err);
    if (st == NERR_Success)
        wprintf(L"[+] NetUserAdd OK (4720)\n");
    else {
        wprintf(L"[-] NetUserAdd failed: %lu\n", st);
        return 1;
    }

    // ---- Administrators に追加 (4732) ----
    ZeroMemory(&grp, sizeof(grp));
    grp.lgrmi3_domainandname = L"ExeTest01";
    st = NetLocalGroupAddMembers(NULL, L"Administrators", 3, (LPBYTE)&grp, 1);
    if (st == NERR_Success)
        wprintf(L"[+] Added to Administrators (4732)\n");
    else
        wprintf(L"[-] NetLocalGroupAddMembers failed: %lu\n", st);

    wprintf(L"[*] イベントビューアで 4720 / 4738 / 4732 を確認して Enter\n");
    getwchar();

    // ---- 削除 (4726) ----
    st = NetUserDel(NULL, L"ExeTest01");
    if (st == NERR_Success)
        wprintf(L"[+] NetUserDel OK (4726)\n");
    else
        wprintf(L"[-] NetUserDel failed: %lu\n", st);

    return 0;
}
0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?