Windows Security Event Add/Remove Computer Account (4741/4743)

Alerts on Windows domain computer account create/delete activity via Security event 4741 and 4743.

FreeReviewedSigma · Low · v2
Product
windows
Service
security
Author
frack113 (SigmaHQ), DRL 1.1
Published
2022-10-14
Updated
2026-07-31
title: Windows Security Event Add/Remove Computer Account (4741/4743)
id: 2816989b-6aff-4b58-bc07-d2a9d7e73316
status: test
description: This rule matches Windows Security auditing events for the creation or deletion of computer accounts. Such changes can be used by attackers to establish or disrupt machine identity in Active Directory, including by introducing new computer objects associated with authentication artifacts. It relies on Security log telemetry containing Event ID 4741 (creation) and 4743 (deletion).
references:
  - https://github.com/Yamato-Security/EnableWindowsLogSettings/blob/7f6d755d45ac7cc9fc35b0cbf498e6aa4ef19def/ConfiguringSecurityLogAuditPolicies.md
  - https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4741
  - https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4743
  - https://github.com/SigmaHQ/sigma/blob/master/rules/windows/builtin/security/win_security_add_remove_computer.yml
author: frack113, Huntrule Team
date: 2022-10-14
tags:
  - attack.defense-impairment
  - attack.t1207
logsource:
  service: security
  product: windows
detection:
  selection:
    EventID:
      - 4741
      - 4743
  condition: selection
falsepositives:
  - Unknown
level: low
license: DRL-1.1
related:
  - id: 20d96d95-5a20-4cf1-a483-f3bda8a7c037
    type: derived