Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4610 Windows Server, AD и Роли

Event ID 4610: An authentication package has been loaded by the LSA

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4610 простыми словами?

Событие Event ID 4610 сообщает о том, что служба локальной безопасности LSA (Local Security Authority) загрузила специальный программный модуль (пакет аутентификации — Authentication Package). Этот модуль отвечает за проверку логинов, паролей, Kerberos-билетов или смарт-карт.

Сведения о событии в журнале

ПараметрОписание
Пакет аутентификации (Authentication Package Name)Имя загруженной DLL-библиотеки (например, msv1_0.dll, kerberos.dll, cloudap.dll)
Категория аудитаSecurity System Extension (Расширение подсистемы безопасности)
ОпасностьНизкая при загрузке стандартных библиотек Windows; Критическая при появлении неизвестных сторонних DLL

Штатно эти события возникают при загрузке операционной системы для стандартных библиотек Microsoft.

Анализ безопасности и защита от вредоносных модулей LSA

Хакеры часто используют технику закрепления в системе через подгрузку вредоносных DLL в LSA (SSP/AP Persistence). Поэтому появление неизвестных названий пакетов в Event 4610 требует немедленного расследования.

  1. Проверка списка загружаемых пакетов аутентификации в реестре:
    Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "Authentication Packages"

    В стандартной чистой Windows там должно быть только значение: msv1_0.

  2. Поиск события 4610 с фильтрацией по имени:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4610} | Format-Table TimeCreated, @{N='Package';E={$_.Properties[0].Value}}
  3. Включение защиты LSA Protection (RunAsPPL) для блокировки сторонних DLL:
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -Type DWord

Безопасность: Если в событии 4610 фигурирует путь к временным папкам (Temp, AppData) или неизвестный .dll файл — сервер скомпрометирован, злоумышленники пытаются перехватывать пароли пользователей в открытом виде.

💡 Практика специалистов: Мы рекомендуем на всех серверах контроллеров домена Active Directory обязательно активировать параметр RunAsPPL и настраивать SIEM-правило на немедленный алерт, если в Event ID 4610 регистрируется пакет, отличный от предустановленного белого списка Microsoft.

Частые вопросы (FAQ)

Какие пакеты аутентификации считаются легитимными?

Стандартными для Windows являются: msv1_0, kerberos, schannel, wdigest, cloudap, negoexts, livessp.

Могут ли сторонние программы легально регистрировать свои пакеты?

Да, некоторые антивирусы, системы двухфакторной аутентификации (2FA/MFA) или клиенты VPN могут добавлять свои пакеты для контроля входа.

Что такое LSA Protection (PPL)?

Это встроенный защитный режим Windows, запрещающий процессу LSASS загружать любые неподписанные цифровой подписью Microsoft библиотеки.

Как настроить аудит загрузки пакетов безопасности?

Через групповую политику (GPO): Конфигурация компьютера -> Политики Windows -> Параметры безопасности -> Расширенная настройка аудита -> Аудит расширения системы безопасности -> Успех.

Полезные материалы
Рекомендуем