Event ID 1102: Журнал аудита был очищен (The audit log was cleared)
Архитектура подсистемы аудита и симптомы (Anti-Forensics)
Событие 1102 логируется в журнале Security, когда журнал аудита безопасности принудительно очищается администратором или системным процессом. Для аналитиков ИБ (SOC) это событие высшего приоритета (Красный код). В 95% случаев очистка журнала безопасности в рабочее время — это попытка злоумышленников, инсайдеров или вирусов-шифровальщиков скрыть следы компрометации (Defense Evasion / Anti-Forensics).
Механика генерации 1102
Уникальность этого события заключается в том, что оно переживает очистку журнала. Когда хакер выполняет команду на удаление логов, ядро ОС (LSA) стирает все старые записи, а затем первой записью в чистом журнале создает событие 1102, навсегда фиксируя имя того, кто нажал кнопку "Очистить".
| Атрибут в логе | Значение для расследования |
|---|---|
| SubjectUserSid / Account Name | Учетная запись, которая инициировала очистку (например, DOMAIN\Admin). |
| SubjectDomainName | Домен или имя ПК, где находится УЗ. |
| SubjectLogonId | Уникальный ID сессии. Критичен, если логи параллельно дублировались в SIEM. |
Пошаговое дерево решений (Мониторинг и Защита)
Сценарий 1: Расследование инцидента (Поиск инициатора)
Если в журнале внезапно появилось одинокое событие 1102, а все прошлые логи исчезли, вам нужно понять, был ли это скрипт (Malware) или человек.
Скрипт для поиска фактов очистки логов:# Ищем факты очистки журнала Security за последние 30 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=1102; StartTime=(Get-Date).AddDays(-30)} |
Select-Object TimeCreated,
@{N='UserWhoCleared';E={$_.Properties[0].Value}},
@{N='LogonID';E={$_.Properties[2].Value}} | Format-Table -AutoSizeЕсли UserWhoCleared — это SYSTEM, возможно, сработал скрипт ротации, настроенный администратором. Если это учетка сотрудника — сервер скомпрометирован.
Сценарий 2: Централизованный сбор логов (WEF)
Локальные логи на Windows Server спасти невозможно, если хакер получил права Domain Admin. Единственный способ защиты — Windows Event Forwarding (WEF) или агент SIEM.
- Разверните коллектор логов (WEF) на изолированном сервере.
- Настройте GPO:
Конфигурация компьютера -> Адм. шаблоны -> Компоненты Windows -> Пересылка событий -> Настроить диспетчер подписки. - Включите отправку всех событий журнала Security (и 4688) в режиме реального времени. Если хакер очистит локальный журнал, в SIEM останется событие 1102 и все логи ДО него.
Сценарий 3: Защита через AutoBackup (Ротация)
Чтобы журнал не затирался сам по себе при переполнении, измените его настройки в GPO:
- Увеличьте размер журнала Security до 2-4 ГБ (по умолчанию там всего 20 МБ, они перетираются за час).
- Включите политику «Архивировать журнал при заполнении, не перезаписывать события» (AutoBackupLogFiles).
Типовые ошибки администраторов
- Очистка логов 'для освобождения места': Никогда не очищайте журнал Security вручную через оснастку eventvwr.msc. Это грубейшее нарушение стандартов ИБ (ISO 27001, PCI DSS). Журналы должны перезаписываться сами или архивироваться.
Отсутствие централизованного аудита позволяет хакерам безнаказанно зачищать следы (Wiping logs). Делегируйте безопасность вашей инфраструктуры экспертам ITSTM: мы развернем SIEM-систему (Splunk / ELK), настроим сбор сырых логов (WEF/Winlogbeat) и обеспечим расследование инцидентов 24/7.
Частые вопросы (FAQ)
Может ли событие 1102 появиться само по себе (без участия человека)?
Да. Если размер журнала ограничен, и стоит настройка 'Очищать журнал при переполнении' (Clear log when full) вместо 'Перезаписывать старые' (Overwrite as needed), ядро ОС само очистит его от имени SYSTEM.
Чем 1102 отличается от 104?
1102 фиксирует очистку ТОЛЬКО журнала Security (Безопасность). Очистка системных журналов (System, Application) логируется событием 104 в журнале System.
Можно ли удалить само событие 1102 из логов?
Штатными средствами Windows — нет. Однако продвинутые хакеры используют руткиты (например, DanderSpritz или кастомные PowerShell-скрипты), которые приостанавливают поток службы EventLog, удаляют конкретные блоки памяти EVTX и перезапускают службу, не оставляя следов 1102.
Какими утилитами хакеры очищают логи?
Обычно это встроенная утилита: 'wevtutil cl Security' или командлет 'Clear-EventLog -LogName Security'. Реже используется WMI: 'Get-WmiObject Win32_NTEventlogFile | Where-Object LogfileName -eq 'Security' | Invoke-WmiMethod -Name ClearEventLog'.
Как заблокировать очистку логов администраторам?
Никак. Полноценный администратор всегда имеет право очистить локальные логи (SeSecurityPrivilege). Защита строится только на немедленной пересылке логов по сети на защищенный сервер (SIEM), к которому у админа нет доступа.