name: Windows Active Directory Admon id: 22bbf4e4-d313-43c1-98ee-808b8775519d version: 3 creation_date: '2024-05-22' modification_date: '2026-05-13' author: Patrick Bareiss, Splunk description: Logs administrative actions within Active Directory, including user and group modifications, permission changes, and policy updates. mitre_components: - Active Directory Object Modification - Group Modification - User Account Modification - Configuration Modification - Application Log Content source: ActiveDirectory sourcetype: ActiveDirectory supported_TA: - name: Splunk Add-on for Microsoft Windows url: https://splunkbase.splunk.com/app/742 version: 10.0.1 fields: - _time - Guid - IMPHASH - MD5 - Name - ProcessID - SHA256 - SystemTime - ThreadID - UserID - admonEventType - cn - dSCorePropagationData - dcName - displayName - distinguishedName - eventtype - gPCMachineExtensionNames - guid_lookup - host - index - instanceType - linecount - name - objectCategory - objectClass - objectGUID - punct - source - sourcetype - splunk_server - timestamp - uSNChanged - uSNCreated - whenChanged - whenCreated - xmlns example_log: 4688201331200x8020000000000000362027Securityar-win-2.attackrange.localNT AUTHORITY\SYSTEMAR-WIN-2$ATTACKRANGE0x3e70xa44C:\Program Files\SplunkUniversalForwarder\bin\splunk-MonitorNoHandle.exe%%19360x7a0"C:\Program Files\SplunkUniversalForwarder\bin\splunk-MonitorNoHandle.exe"NULL SID--0x0C:\Program Files\SplunkUniversalForwarder\bin\splunkd.exeMandatory Label\System Mandatory Level