name: Windows Event Log Security 4732 id: b0d61c5d-aefe-486a-9152-de45cc10fbb4 version: 4 creation_date: '2024-05-22' modification_date: '2026-05-13' author: Patrick Bareiss, Splunk description: Logs an event when a member is added to a security-enabled local group on a Windows system. mitre_components: - Group Modification source: XmlWinEventLog:Security sourcetype: XmlWinEventLog separator: EventCode separator_value: '4732' supported_TA: - name: Splunk Add-on for Microsoft Windows url: https://splunkbase.splunk.com/app/742 version: 10.0.1 fields: - _time - Account_Domain - Account_Name - CategoryString - ComputerName - Error_Code - EventCode - EventType - Group_Domain - Group_Name - Keywords - LogName - Logon_ID - Message - OpCode - Privileges - RecordNumber - Security_ID - SourceName - Subject_Account_Domain - Subject_Account_Name - Subject_Logon_ID - Subject_Security_ID - TaskCategory - Type - action - app - body - category - change_type - date_hour - date_mday - date_minute - date_month - date_second - date_wday - date_year - date_zone - dest - dest_nt_domain - dest_nt_host - dvc - dvc_nt_host - event_id - eventtype - host - id - index - linecount - member_dn - member_id - member_nt_domain - name - object_attrs - object_category - privilege_id - product - punct - result - session_id - severity - severity_id - signature - signature_id - source - sourcetype - splunk_server - src_nt_domain - src_user - status - subject - ta_windows_action - ta_windows_security_CategoryString - tag - tag::action - tag::eventtype - timeendpos - timestartpos - user - user_group - vendor - vendor_privilege - vendor_product output_fields: - dest example_log: 10/09/2020 10:41:26 AM