Windows Security: Detect WRITE_DAC on AD DS objects (Event ID 4662)

Flags AD DS Security Event 4662 activity indicating WRITE_DAC permission changes on domain objects.

FreeReviewedSigma · Critical · v2
Product
windows
Service
security
Author
Roberto Rodriguez @Cyb3rWard0g (SigmaHQ), DRL 1.1
Published
2019-09-12
Updated
2026-07-31

ATT&CK techniques

Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Cred Access

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule identifies Active Directory Domain Services object access events where an account granted WRITE_DAC rights (AccessMask 0x40000) to an object in the DS object server. Modifying discretionary access control lists can enable attackers to change who has permissions, facilitating defense impairment or persistence. Detection relies on Windows Security audit event 4662 telemetry with ObjectServer=DS and specific ObjectType GUIDs for the affected AD DS objects.

Related detections9 linkedT1222.001 — drag to rearrange
Suspicious File Permission Grant to Everyone via Icacls (via process_creation)
Suspicious Permissions Modification on a Network Share (via security)
Malicious Computer Account Modifying Active Directory Permissions - PrivExchange (via security)
Suspicious Recursive icacls Grant of Full Access to Everyone via process_creation
Malicious Replication Privileges Granted to Perform DCSync Attack (via security)
Windows: fsutil SymlinkEvaluation behavior modification via command line
Windows Suspicious takeown.exe Recursive Ownership Change
Windows Process Creation: File/Folder Permission Changes via cacls/icacls/net attrib/takeown
Windows process activity matching WannaCry executables and ransom note text
Windows Security: Detect WRITE_DAC on AD DS objects (Event ID 4662)
Pivot detection · T1222.001 · 9 related

Changelog

v2
  1. v2
    Candidate ingested via manual entry.2026-07-31
  2. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.