ユーザをパスワード期限無しで作成して、管理者権限を付与して削除します。
アカウント作成
クリックで展開
ログの名前: Security
ソース: Microsoft-Windows-Security-Auditing
日付: 2026/08/22 15:00:34
イベント ID: 4720
タスクのカテゴリ: User Account Management
レベル: 情報
キーワード: 成功の監査
ユーザー: N/A
コンピューター: DESKTOP-1D3M8AH
説明:
ユーザー アカウントが作成されました。
サブジェクト:
セキュリティ ID: DESKTOP-1D3M8AH\test
アカウント名: test
アカウント ドメイン: DESKTOP-1D3M8AH
ログオン ID: 0x60A40F3
新しいアカウント:
セキュリティ ID: DESKTOP-1D3M8AH\ExeTest01
アカウント名: ExeTest01
アカウント ドメイン: DESKTOP-1D3M8AH
属性:
SAM アカウント名: ExeTest01
表示名: <値が設定されていません>
ユーザー プリンシパル名: -
ホーム ディレクトリ: <値が設定されていません>
ホーム ドライブ: <値が設定されていません>
スクリプトのパス: <値が設定されていません>
プロファイル パス: <値が設定されていません>
ユーザー ワークステーション: <値が設定されていません>
最後に設定されたパスワード: <なし>
アカウント有効期限終了日: <なし>
プライマリ グループ ID: 513
許可された委任先: -
旧 UAC の値: 0x0
新 UAC の値: 0x15
ユーザー アカウント制御:
アカウントは無効です
'Password Not Required' - 有効
'Normal Account' - 有効
ユーザー パラメーター: <値が設定されていません>
SID の履歴: -
ログオン時間: すべて
追加情報:
特権 -
イベント XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
<EventID>4720</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>13824</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2026-08-22T07:00:34.4172934Z" />
<EventRecordID>336155</EventRecordID>
<Correlation ActivityID="{afc34dc5-2b27-0002-064f-c3af272bdd01}" />
<Execution ProcessID="892" ThreadID="8964" />
<Channel>Security</Channel>
<Computer>DESKTOP-1D3M8AH</Computer>
<Security />
</System>
<EventData>
<Data Name="TargetUserName">ExeTest01</Data>
<Data Name="TargetDomainName">DESKTOP-1D3M8AH</Data>
<Data Name="TargetSid">S-1-5-21-174186783-2995220913-2214441074-1002</Data>
<Data Name="SubjectUserSid">S-1-5-21-174186783-2995220913-2214441074-1001</Data>
<Data Name="SubjectUserName">test</Data>
<Data Name="SubjectDomainName">DESKTOP-1D3M8AH</Data>
<Data Name="SubjectLogonId">0x60a40f3</Data>
<Data Name="PrivilegeList">-</Data>
<Data Name="SamAccountName">ExeTest01</Data>
<Data Name="DisplayName">%%1793</Data>
<Data Name="UserPrincipalName">-</Data>
<Data Name="HomeDirectory">%%1793</Data>
<Data Name="HomePath">%%1793</Data>
<Data Name="ScriptPath">%%1793</Data>
<Data Name="ProfilePath">%%1793</Data>
<Data Name="UserWorkstations">%%1793</Data>
<Data Name="PasswordLastSet">%%1794</Data>
<Data Name="AccountExpires">%%1794</Data>
<Data Name="PrimaryGroupId">513</Data>
<Data Name="AllowedToDelegateTo">-</Data>
<Data Name="OldUacValue">0x0</Data>
<Data Name="NewUacValue">0x15</Data>
<Data Name="UserAccountControl">
%%2080
%%2082
%%2084</Data>
<Data Name="UserParameters">%%1793</Data>
<Data Name="SidHistory">-</Data>
<Data Name="LogonHours">%%1797</Data>
</EventData>
</Event>
パスワード期限無し
クリックで展開
ログの名前: Security
ソース: Microsoft-Windows-Security-Auditing
日付: 2026/08/22 15:00:34
イベント ID: 4738
タスクのカテゴリ: User Account Management
レベル: 情報
キーワード: 成功の監査
ユーザー: N/A
コンピューター: DESKTOP-1D3M8AH
説明:
ユーザー アカウントが変更されました。
サブジェクト:
セキュリティ ID: DESKTOP-1D3M8AH\test
アカウント名: test
アカウント ドメイン: DESKTOP-1D3M8AH
ログオン ID: 0x60A40F3
ターゲット アカウント:
セキュリティ ID: DESKTOP-1D3M8AH\ExeTest01
アカウント名: ExeTest01
アカウント ドメイン: DESKTOP-1D3M8AH
変更された属性:
SAM アカウント名: ExeTest01
表示名: ExeTest01
ユーザー プリンシパル名: -
ホーム ディレクトリ: <値が設定されていません>
ホーム ドライブ: <値が設定されていません>
スクリプトのパス: <値が設定されていません>
プロファイル パス: <値が設定されていません>
ユーザー ワークステーション: <値が設定されていません>
最後に設定されたパスワード: 2026/08/22 15:00:34
アカウント有効期限終了日: <なし>
プライマリ グループ ID: 513
許可された委任先: -
旧 UAC の値: 0x15
新 UAC の値: 0x210
ユーザー アカウント制御:
アカウントは有効です
'Password Not Required' - 無効
'Don't Expire Password' - 有効
ユーザー パラメーター: -
SID の履歴: -
ログオン時間: すべて
追加情報:
特権: -
イベント XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
<EventID>4738</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>13824</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2026-08-22T07:00:34.4513712Z" />
<EventRecordID>336157</EventRecordID>
<Correlation ActivityID="{afc34dc5-2b27-0002-064f-c3af272bdd01}" />
<Execution ProcessID="892" ThreadID="8964" />
<Channel>Security</Channel>
<Computer>DESKTOP-1D3M8AH</Computer>
<Security />
</System>
<EventData>
<Data Name="Dummy">-</Data>
<Data Name="TargetUserName">ExeTest01</Data>
<Data Name="TargetDomainName">DESKTOP-1D3M8AH</Data>
<Data Name="TargetSid">S-1-5-21-174186783-2995220913-2214441074-1002</Data>
<Data Name="SubjectUserSid">S-1-5-21-174186783-2995220913-2214441074-1001</Data>
<Data Name="SubjectUserName">test</Data>
<Data Name="SubjectDomainName">DESKTOP-1D3M8AH</Data>
<Data Name="SubjectLogonId">0x60a40f3</Data>
<Data Name="PrivilegeList">-</Data>
<Data Name="SamAccountName">ExeTest01</Data>
<Data Name="DisplayName">ExeTest01</Data>
<Data Name="UserPrincipalName">-</Data>
<Data Name="HomeDirectory">%%1793</Data>
<Data Name="HomePath">%%1793</Data>
<Data Name="ScriptPath">%%1793</Data>
<Data Name="ProfilePath">%%1793</Data>
<Data Name="UserWorkstations">%%1793</Data>
<Data Name="PasswordLastSet">2026/08/22 15:00:34</Data>
<Data Name="AccountExpires">%%1794</Data>
<Data Name="PrimaryGroupId">513</Data>
<Data Name="AllowedToDelegateTo">-</Data>
<Data Name="OldUacValue">0x15</Data>
<Data Name="NewUacValue">0x210</Data>
<Data Name="UserAccountControl">
%%2048
%%2050
%%2089</Data>
<Data Name="UserParameters">-</Data>
<Data Name="SidHistory">-</Data>
<Data Name="LogonHours">%%1797</Data>
</EventData>
</Event>
管理者権限付与
クリックで展開
ログの名前: Security
ソース: Microsoft-Windows-Security-Auditing
日付: 2026/08/22 15:00:34
イベント ID: 4732
タスクのカテゴリ: Security Group Management
レベル: 情報
キーワード: 成功の監査
ユーザー: N/A
コンピューター: DESKTOP-1D3M8AH
説明:
セキュリティが有効なローカル グループにメンバーが追加されました。
サブジェクト:
セキュリティ ID: DESKTOP-1D3M8AH\test
アカウント名: test
アカウント ドメイン: DESKTOP-1D3M8AH
ログオン ID: 0x60A40F3
メンバー:
セキュリティ ID: DESKTOP-1D3M8AH\ExeTest01
アカウント名: -
グループ:
セキュリティ ID: BUILTIN\Administrators
グループ名: Administrators
グループ ドメイン: Builtin
追加情報:
特権: -
イベント XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
<EventID>4732</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>13826</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2026-08-22T07:00:34.4568928Z" />
<EventRecordID>336161</EventRecordID>
<Correlation ActivityID="{afc34dc5-2b27-0002-064f-c3af272bdd01}" />
<Execution ProcessID="892" ThreadID="8964" />
<Channel>Security</Channel>
<Computer>DESKTOP-1D3M8AH</Computer>
<Security />
</System>
<EventData>
<Data Name="MemberName">-</Data>
<Data Name="MemberSid">S-1-5-21-174186783-2995220913-2214441074-1002</Data>
<Data Name="TargetUserName">Administrators</Data>
<Data Name="TargetDomainName">Builtin</Data>
<Data Name="TargetSid">S-1-5-32-544</Data>
<Data Name="SubjectUserSid">S-1-5-21-174186783-2995220913-2214441074-1001</Data>
<Data Name="SubjectUserName">test</Data>
<Data Name="SubjectDomainName">DESKTOP-1D3M8AH</Data>
<Data Name="SubjectLogonId">0x60a40f3</Data>
<Data Name="PrivilegeList">-</Data>
</EventData>
</Event>
アカウント削除
クリックで展開
ログの名前: Security
ソース: Microsoft-Windows-Security-Auditing
日付: 2026/08/22 15:00:49
イベント ID: 4726
タスクのカテゴリ: User Account Management
レベル: 情報
キーワード: 成功の監査
ユーザー: N/A
コンピューター: DESKTOP-1D3M8AH
説明:
ユーザー アカウントが削除されました。
サブジェクト:
セキュリティ ID: DESKTOP-1D3M8AH\test
アカウント名: test
アカウント ドメイン: DESKTOP-1D3M8AH
ログオン ID: 0x60A40F3
ターゲット アカウント:
セキュリティ ID: DESKTOP-1D3M8AH\ExeTest01
アカウント名: ExeTest01
アカウント ドメイン: DESKTOP-1D3M8AH
追加情報:
特権 -
イベント XML:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-a5ba-3e3b0328c30d}" />
<EventID>4726</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>13824</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2026-08-22T07:00:49.8941677Z" />
<EventRecordID>336520</EventRecordID>
<Correlation ActivityID="{afc34dc5-2b27-0002-064f-c3af272bdd01}" />
<Execution ProcessID="892" ThreadID="8964" />
<Channel>Security</Channel>
<Computer>DESKTOP-1D3M8AH</Computer>
<Security />
</System>
<EventData>
<Data Name="TargetUserName">ExeTest01</Data>
<Data Name="TargetDomainName">DESKTOP-1D3M8AH</Data>
<Data Name="TargetSid">S-1-5-21-174186783-2995220913-2214441074-1002</Data>
<Data Name="SubjectUserSid">S-1-5-21-174186783-2995220913-2214441074-1001</Data>
<Data Name="SubjectUserName">test</Data>
<Data Name="SubjectDomainName">DESKTOP-1D3M8AH</Data>
<Data Name="SubjectLogonId">0x60a40f3</Data>
<Data Name="PrivilegeList">-</Data>
</EventData>
</Event>
上記の処理
C:\Users\test\kaihatsu>gcc test.c -o test.exe -lnetapi32 -mconsole
C:\Users\test\kaihatsu>test.exe
[+] NetUserAdd OK (4720)
[+] Added to Administrators (4732)
[*]
[+] NetUserDel OK (4726)
C:\Users\test\kaihatsu>
test.c
#define UNICODE
#define _UNICODE
#include <windows.h>
#include <lm.h>
#include <stdio.h>
#pragma comment(lib, "netapi32.lib")
int main(void) {
USER_INFO_1 ui;
LOCALGROUP_MEMBERS_INFO_3 grp;
NET_API_STATUS st;
DWORD err = 0;
// ---- ユーザー作成 (4720) ----
ZeroMemory(&ui, sizeof(ui));
ui.usri1_name = L"ExeTest01";
ui.usri1_password = L"P@ssw0rd!123";
ui.usri1_priv = USER_PRIV_USER;
ui.usri1_flags = UF_SCRIPT | UF_NORMAL_ACCOUNT | UF_DONT_EXPIRE_PASSWD; // 4738 相当(期限なし)
ui.usri1_comment = L"created by exe test";
st = NetUserAdd(NULL, 1, (LPBYTE)&ui, &err);
if (st == NERR_Success)
wprintf(L"[+] NetUserAdd OK (4720)\n");
else {
wprintf(L"[-] NetUserAdd failed: %lu\n", st);
return 1;
}
// ---- Administrators に追加 (4732) ----
ZeroMemory(&grp, sizeof(grp));
grp.lgrmi3_domainandname = L"ExeTest01";
st = NetLocalGroupAddMembers(NULL, L"Administrators", 3, (LPBYTE)&grp, 1);
if (st == NERR_Success)
wprintf(L"[+] Added to Administrators (4732)\n");
else
wprintf(L"[-] NetLocalGroupAddMembers failed: %lu\n", st);
wprintf(L"[*] イベントビューアで 4720 / 4738 / 4732 を確認して Enter\n");
getwchar();
// ---- 削除 (4726) ----
st = NetUserDel(NULL, L"ExeTest01");
if (st == NERR_Success)
wprintf(L"[+] NetUserDel OK (4726)\n");
else
wprintf(L"[-] NetUserDel failed: %lu\n", st);
return 0;
}