Справочник Event ID Windows
Код → что означает → первые шаги. База для ежедневной работы в helpdesk, NOC и SOC.
У меня проблема — поиск по симптому44 событий
- 1058
Клиент не смог прочитать файл GPO из SYSVOL
System (client) — Group PolicyКлиент не достучался до \\domain\SYSVOL. Причины: неверный DNS, застрявшая репликация SYSVOL, права NTFS.
Открыть карточку события - 1085
Не сработало конкретное расширение GPO
Большая часть политики применилась, а отдельная часть (например Drive Maps или скрипты) — нет. gpresult покажет какая.
Открыть карточку события - 1102
Журнал безопасности очищен
SecurityКто-то очистил журнал безопасности. В нормальной среде это почти никогда не легитимно.
Открыть карточку события - 1311
KCC не смог построить топологию репликации
Directory Service (DC)Настройки Sites & Services не позволяют построить маршрут репликации: сайт без Site Link или подсеть без привязки.
Открыть карточку события - 1388
Восстановлен «залежавшийся» объект (lingering object)
Directory Service (DC)DC получил обновление объекта, который у остальных уже удалён — признак, что DC был отключён дольше Tombstone Lifetime.
Открыть карточку события - 1988
Lingering object — репликация остановлена
Directory Service (DC)DC попытался реплицировать объект, уже удалённый в другом месте. AD останавливает репликацию с этим партнёром. Обычная причина: DC был отключён дольше Tombstone Lifetime (180 дней).
Открыть карточку события - 2042
Слишком много дней с последней репликации
Directory Service (DC)DC пересёк Tombstone Lifetime, поэтому репликация полностью заблокирована.
Открыть карточку события - 2889
Незащищённая LDAP-привязка (unsigned bind)
Directory Service (DC)Клиент подключается к LDAP без подписи/шифрования — пароль идёт по сети открыто. Перед включением LDAP Signing нужно найти всех таких клиентов.
Открыть карточку события - 3210
Не удалось аутентифицироваться в домене (Netlogon)
System — Netlogon (client)Рабочая станция не может подтвердить себя перед DC. Знакомая формулировка: «Доверительные отношения между этой рабочей станцией и доменом нарушены».
Открыть карточку события - 4624
Успешный вход в систему
Кто-то успешно вошёл. Поле Logon Type показывает как: 2 — локально, 3 — по сети (шара), 10 — RDP, 5 — служба.
Открыть карточку события - 4625
Неудачный вход
Security (DC / client)Попытка входа не удалась. Поля Status/Sub Status объясняют причину: 0xC000006A — неверный пароль, 0xC0000064 — пользователя нет, 0xC0000234 — учётка заблокирована.
Открыть карточку события - 4627
Членство в группах при входе (Group membership)
Пишется вместе с 4624 и показывает, в каких группах состоял пользователь в момент входа. Так сразу видно, что вошёл кто-то с правами Domain Admins.
Открыть карточку события - 4634
Выход из системы (Logoff)
Сессия закрыта. Нужен в основном чтобы посчитать длительность сессии в паре с 4624 — но не у каждого 4624 есть свой 4634.
Открыть карточку события - 4648
Вход с явным указанием учётных данных (RunAs)
SecurityПользователь запустил что-то под другой учёткой. Классический признак ручного бокового перемещения.
Открыть карточку события - 4662
Операция над объектом AD — база для обнаружения DCSync
Security (DC)Подробное событие. Если в Properties есть GUID DS-Replication-Get-Changes-All, а учётка не является DC — это DCSync.
Открыть карточку события - 4672
Специальные привилегии назначены при входе
Security (DC)Вошедшая учётка получила чувствительные привилегии (SeDebug, SeBackup, SeTakeOwnership). Почти всегда сопровождает вход администратора.
Открыть карточку события - 4698
Создана запланированная задача
SecurityПланировщик — популярный способ закрепления: задачи переживают перезагрузку и выглядят безобидно.
Открыть карточку события - 4719
Изменена политика аудита системы
Security (DC)Кто-то изменил, что именно попадает в журнал. Атакующие выключают аудит перед основным действием — поэтому событие критическое.
Открыть карточку события - 4720
Создана учётная запись пользователя
Security (DC)Создан новый пользователь. После взлома это один из первых шагов атакующего для закрепления.
Открыть карточку события - 4723
Пользователь сам сменил пароль
Смена пароля со знанием старого — в отличие от 4724, где админ сбрасывает пароль.
Открыть карточку события - 4724
Сброс пароля другим пользователем
Security (DC)Админ или helpdesk сбросил пароль пользователя. Против привилегированной учётки — повод расследовать.
Открыть карточку события - 4726
Учётная запись удалена
Security (DC)Пользователь удалён. Удаление обычно ошибка — правильнее Disable. Восстановить можно из AD Recycle Bin, если он был включён заранее.
Открыть карточку события - 4728
Пользователь добавлен в глобальную группу (например Domain Admins)
Security (DC)Кто-то получил права через глобальную группу. Для Domain Admins / Enterprise Admins это тревога первого уровня.
Открыть карточку события - 4729
Удаление члена из глобальной группы
Security (DC)Обратное к 4728. Важно в двух случаях: увольнение сотрудника или злоумышленник, заметающий следы после использования прав.
Открыть карточку события - 4732
Пользователь добавлен в локальную группу (например Administrators)
Security (DC / member server)Добавление в локальную группу Administrators на сервере или ПК — тихий способ получить контроль, не трогая Domain Admins.
Открыть карточку события - 4733
Удаление члена из локальной доменной группы
Security (DC)Пара к 4732. Domain Local группы обычно и держат реальные права на ресурсы (шары, принтеры).
Открыть карточку события - 4738
Учётная запись изменена
Security (DC)Изменены атрибуты учётки: UAC flags, SPN, «пароль не истекает», шифрование. Появление SPN у обычной учётки — красный флаг (Kerberoasting).
Открыть карточку события - 4739
Изменена политика домена
Security (DC)Изменение политики уровня домена: длина пароля, политика блокировки, срок действия. Затрагивает всех сразу.
Открыть карточку события - 4740
Учётная запись заблокирована
Security (PDC Emulator)Учётка превысила лимит неверных паролей и заблокирована. Событие всегда есть на PDC Emulator, поле Caller Computer Name указывает источник.
Открыть карточку события - 4756
Добавление члена в универсальную группу
Security (DC)Универсальные группы включают Enterprise Admins и Schema Admins — самые сильные права в лесу.
Открыть карточку события - 4757
Удаление члена из универсальной группы
Security (DC)Пара к 4756. В контексте атаки — зачистка следов после использования прав уровня леса.
Открыть карточку события - 4767
Учётная запись разблокирована
Кто-то вручную снял блокировку. Важно знать кто — особенно для привилегированной учётки.
Открыть карточку события - 4768
Выдан билет TGT (AS-REQ)
Начало аутентификации Kerberos. Важно поле Ticket Encryption Type: 0x17 (RC4) у современной учётки может означать downgrade или AS-REP Roasting.
Открыть карточку события - 4769
Запрос сервисного билета (TGS) — база для Kerberoasting
Security (DC)Пользователь запросил билет к сервису. Много запросов с RC4 (0x17) от одного пользователя к разным сервисам — признак Kerberoasting.
Открыть карточку события - 4770
Обновление билета Kerberos (renew)
Существующий билет продлён без повторного ввода пароля. Совершенно нормально при долгих сессиях.
Открыть карточку события - 4771
Ошибка Kerberos: pre-authentication failed
Security (DC)Запрос TGT отклонён. Код 0x18 — неверный пароль, 0x12 — учётка отключена/заблокирована/истекла, 0x25 — расхождение часов больше 5 минут.
Открыть карточку события - 4776
Проверка учётных данных NTLM
Security (DC)DC проверил пароль по NTLM. Microsoft сворачивает NTLM — каждое 4776 сегодня повод спросить: кто ещё им пользуется и почему.
Открыть карточку события - 4886
Центр сертификации получил запрос
Security (CA)Кто-то запросил сертификат у сервера CA (AD CS). Само по себе нормально — но именно здесь начинается атака ESC1: запрос с чужим именем (SAN).
Открыть карточку события - 4887
Центр сертификации выдал сертификат
Security (CA)Сертификат выдан. Если он выписан на имя админа кому-то другому — злоумышленник сможет войти как админ (ESC1), даже после смены пароля.
Открыть карточку события - 4964
Вход члена особой группы (Special Groups)
Security (DC)Механизм оповещения, когда член заданной вами группы (например Domain Admins) входит на любой сервер.
Открыть карточку события - 5136
Изменён объект каталога (в том числе GPO)
Security (DC)Фиксирует изменение атрибута объекта AD. При правке GPO меняются gPCFileSysPath/versionNumber — так видно, кто менял политику.
Открыть карточку события - 5722
Сбой установки безопасного канала с компьютером
System (DC)Пароль учётной записи компьютера не совпадает. Бывает после отката из старого снимка или при дубликате имени.
Открыть карточку события - 5723
Запрос безопасного канала от несуществующей учётки компьютера
System (DC)Компьютер обращается к домену, но его учётки в AD нет — например, её удалили или машина вне домена.
Открыть карточку события - 7045
Установлена новая служба
SystemВ системе зарегистрирована новая служба. PsExec, Cobalt Strike и многие инструменты бокового перемещения оставляют след именно здесь.
Открыть карточку события