Event ID 4798

A user's local group membership was enumerated

A user's local group membership was enumerated.

Subject:
    Security ID:    %4
    Account Name:   %5
    Account Domain: %6
    Logon ID:       %7

User:
    Security ID:    %3
    Account Name:   %1
    Account Domain: %2

Process Information:
    Process ID:   %8
    Process Name: %9


This event generates when a process enumerates a user's security-enabled local groups on a computer or device.

Microsoft Documentation

Event ID - 4798



NameFieldInsertion StringOSExample
Account NameTargetUserName%1Any Administrator
Account DomainTargetDomainName%2Any ComputerName
Security IDTargetSid%3Any S-1-5-21-1694160624-234216347-2203645164-500
Security IDSubjectUserSid%4Any S-1-5-21-1377283216-344919071-3415362939-1104
Account NameSubjectUserName%5Any dadmin
Account DomainSubjectDomainName%6Any DOMAIN
Logon IDSubjectLogonId%7Any 0x72d9d
Process IDCallerProcessId%8Any 0xc80
Process NameCallerProcessName%9Any C:\Windows\System32\mmc.exe


Lookup Audit Policy Configuration Settings

C:\> AuditPol.exe /get /subcategory:"User Account Management"



LEFT/RIGHT arrow keys for navigation

Back to List