Event ID 4610: An authentication package has been loaded by the LSA
Что означает Event ID 4610 простыми словами?
Событие Event ID 4610 сообщает о том, что служба локальной безопасности LSA (Local Security Authority) загрузила специальный программный модуль (пакет аутентификации — Authentication Package). Этот модуль отвечает за проверку логинов, паролей, Kerberos-билетов или смарт-карт.
Сведения о событии в журнале
| Параметр | Описание |
|---|---|
| Пакет аутентификации (Authentication Package Name) | Имя загруженной DLL-библиотеки (например, msv1_0.dll, kerberos.dll, cloudap.dll) |
| Категория аудита | Security System Extension (Расширение подсистемы безопасности) |
| Опасность | Низкая при загрузке стандартных библиотек Windows; Критическая при появлении неизвестных сторонних DLL |
Штатно эти события возникают при загрузке операционной системы для стандартных библиотек Microsoft.
Анализ безопасности и защита от вредоносных модулей LSA
Хакеры часто используют технику закрепления в системе через подгрузку вредоносных DLL в LSA (SSP/AP Persistence). Поэтому появление неизвестных названий пакетов в Event 4610 требует немедленного расследования.
- Проверка списка загружаемых пакетов аутентификации в реестре:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "Authentication Packages"В стандартной чистой Windows там должно быть только значение:
msv1_0. - Поиск события 4610 с фильтрацией по имени:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4610} | Format-Table TimeCreated, @{N='Package';E={$_.Properties[0].Value}} - Включение защиты LSA Protection (RunAsPPL) для блокировки сторонних DLL:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -Type DWord
Безопасность: Если в событии 4610 фигурирует путь к временным папкам (Temp, AppData) или неизвестный .dll файл — сервер скомпрометирован, злоумышленники пытаются перехватывать пароли пользователей в открытом виде.
Частые вопросы (FAQ)
Какие пакеты аутентификации считаются легитимными?
Стандартными для Windows являются: msv1_0, kerberos, schannel, wdigest, cloudap, negoexts, livessp.
Могут ли сторонние программы легально регистрировать свои пакеты?
Да, некоторые антивирусы, системы двухфакторной аутентификации (2FA/MFA) или клиенты VPN могут добавлять свои пакеты для контроля входа.
Что такое LSA Protection (PPL)?
Это встроенный защитный режим Windows, запрещающий процессу LSASS загружать любые неподписанные цифровой подписью Microsoft библиотеки.
Как настроить аудит загрузки пакетов безопасности?
Через групповую политику (GPO): Конфигурация компьютера -> Политики Windows -> Параметры безопасности -> Расширенная настройка аудита -> Аудит расширения системы безопасности -> Успех.