Windows Security Log: Member Removed from Security-Enabled Global Group
Flags Windows Security Log events showing a member was removed from a security-enabled global group.
FreeReviewedSigma · Low · v2
- Product
- windows
- Service
- security
- Author
- Alexandr Yampolskyi, SOC Prime (SigmaHQ), DRL 1.1
- Published
- 2023-04-26
- Updated
- 2026-07-31
ATT&CK techniques
Persistence → Priv EscRecon
Resource Dev
Initial Access
Execution
Persistence
Priv Esc
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
C2
Exfiltration
Impact
What it detects
This rule identifies when a member is removed from a security-enabled global group using Windows Security Log events. Attackers may use group membership changes to remove access or reduce visibility by altering privileges tied to global groups. The detection relies on matching EventID 633 and 4729 records in the Windows Security log.
Reporting behind it
- cisecurity.orghttps://www.cisecurity.org/controls/cis-controls-list/
- pcisecuritystandards.orghttps://www.pcisecuritystandards.org/documents/PCI_DSS_v3-2-1.pdf
- nvlpubs.nist.govhttps://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.04162018.pdf
- ultimatewindowssecurity.comhttps://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=4729
- ultimatewindowssecurity.comhttps://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=633
- github.comhttps://github.com/SigmaHQ/sigma/blob/master/rules/windows/builtin/security/account_management/win_security_member_removed_security_enabled_global_group.yml
Changelog
v2- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
windows-security-member-removed-from-a-security-enabled-global-group-02c39d30
title: "Windows Security Log: Member Removed from Security-Enabled Global Group"
id: 7a3dffbb-31a2-4f3f-8bca-beb8892ad30b
related:
- id: 9cf01b6c-e723-4841-a868-6d7f8245ca6e
type: obsolete
- id: 02c39d30-02b5-45d2-b435-8aebfe5a8629
type: derived
status: stable
description: This rule identifies when a member is removed from a security-enabled global group using Windows Security Log events. Attackers may use group membership changes to remove access or reduce visibility by altering privileges tied to global groups. The detection relies on matching EventID 633 and 4729 records in the Windows Security log.
references:
- https://www.cisecurity.org/controls/cis-controls-list/
- https://www.pcisecuritystandards.org/documents/PCI_DSS_v3-2-1.pdf
- https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.04162018.pdf
- https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=4729
- https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=633
- https://github.com/SigmaHQ/sigma/blob/master/rules/windows/builtin/security/account_management/win_security_member_removed_security_enabled_global_group.yml
author: Alexandr Yampolskyi, SOC Prime, Huntrule Team
date: 2023-04-26
tags:
- attack.privilege-escalation
- attack.persistence
- attack.t1098
logsource:
product: windows
service: security
detection:
selection:
EventID:
- 633
- 4729
condition: selection
falsepositives:
- Unknown
level: low
license: DRL-1.1