Перейти к содержимому
AD Academy
Инструменты
Средний12 мин.Обновлено: Тема 2 из 4

Важные Event IDs в AD

За какими событиями в Event Viewer стоит следить.

Не прочитано

Что вы узнаете

  • За какими событиями стоит следить
  • О чём говорит каждый Event ID
  • Где найти их в Event Viewer

Перед этой темой стоит прочитать:Стандартные инструменты администратора AD

Каждое значимое действие на записывается в Security Log. Знание ключевых Event IDs — основа мониторинга и расследования.

Ключевые Event IDs

  • 4624 — успешный вход (Successful Logon).
  • 4625 — неудачная попытка входа, полезно для выявления Password Spraying.
  • 4768 / 4769 — запрос и Service Ticket в ().
  • 4720 / 4726 — создание или удаление учётной записи пользователя.
  • 4728 / 4732 — добавление пользователя в привилегированную группу, например Admins.
# Поиск неудачных попыток входа за последние 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)}
powershell
Архитектура и теория — под капотом
  • 4624 — Успешный вход (Logon Type: 2 локальный, 3 сетевой, 10 RDP).
  • 4625 — Неудачный вход. 4740 — Блокировка учетной записи.
  • 4768/4769 — Запрос / (4769 с RC4 = подозрение на ).
  • 4672 — Специальные привилегии при входе (Admin).
  • 4720/4726/4728 — Создание/удаление/добавление в группу.
  • 1102 — Очистка журнала безопасности — почти всегда признак злоумышленника.
Практическая настройка (PowerShell / GUI)
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625;StartTime=(Get-Date).AddHours(-24)} |
  Select TimeCreated,@{n='User';e={$_.Properties[5].Value}},@{n='Src';e={$_.Properties[19].Value}}

wevtutil gl Security                  # Размер журнала
auditpol /get /category:*             # Фактическая политика аудита
powershell

Проверь себя

Какой Event ID указывает на неудачную попытку входа?

Эта страница вам помогла?