Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4611 Windows Server, AD и Роли

Event ID 4611: A trusted logon process has been registered with the LSA

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4611 простыми словами?

Событие Event ID 4611 фиксируется, когда какая-либо системная служба запрашивает у подсистемы LSA право выступать в роли «доверенного процесса входа» (Trusted Logon Process). Только процессам с этим статусом разрешено отправлять запросы на аутентификацию и создавать пользовательские токены входа.

Параметры события 4611

ПолеЗначениеПояснение
Logon Process NameИмя регистрируемого процессаНапример, Winlogon, Advapi, Authz, IIS
КатегорияSecurity System ExtensionРасширение функций безопасности
ПривилегияSeTcbPrivilegeПраво «Действовать в качестве части операционной системы»

Обычный процесс без прав супер-администратора (SYSTEM/TCB) не может зарегистрироваться в LSA как доверенный процесс входа.

Диагностика и проверка доверенных процессов входа

Легитимные события 4611 генерируются стандартными компонентами Windows при старте системы (службой winlogon.exe, экраном блокировки logonui.exe или службой удаленных рабочих столов rdpclip.exe).

  1. Проверка событий 4611 в журнале через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4611} | Select-Object TimeCreated, @{N='Process';E={$_.Properties[0].Value}}
  2. Проверка учетных записей с привилегией SeTcbPrivilege: только системные службы должны иметь это право. Проверьте локальную политику:
    # Откройте оснастку secpol.msc:
    secpol.msc

    Перейдите в: Локальные политики -> Назначение прав пользователя -> Действие в качестве части операционной системы (Act as part of the operating system). Убедитесь, что там нет посторонних учетных записей.

  3. Контроль целостности системных файлов: если зарегистрирован подозрительный процесс, запустите сканирование целостности:
    sfc /scannow

Предупреждение: Если событие 4611 фиксирует регистрацию неизвестного .exe файла, запущенного из пользовательской папки — это признак внедрения трояна, пытающегося обойти экран авторизации Windows.

💡 Практика специалистов: При проведении аудита безопасности Active Directory мы всегда проверяем историю событий 4611. Появление этого события вне времени загрузки сервера — редкий инцидент, требующий немедленного сопоставления с журналом создания процессов Sysmon (Event ID 1).

Частые вопросы (FAQ)

Какие процессы регистрируются легитимно с Event ID 4611?

Стандартные процессы: Winlogon (интерактивный вход), Lsaiso (изолированная LSA), Service Control Manager (SCM), IIS (w3wp).

Может ли обычный пользователь зарегистрировать процесс входа?

Нет, для этого требуется специальная привилегия SeTcbPrivilege, которая доступна только учетной записи NT AUTHORITY\SYSTEM.

Почему событие 4611 возникает при подключении по RDP?

Служба терминалов регистрирует свой стек аутентификации RDP-сессий для валидации входящих RDP-подключений.

Как предотвратить несанкционированную регистрацию процессов в LSA?

Используйте Credential Guard на Windows Server и включите обязательную цифровую подпись драйверов и сервисов.

Полезные материалы
Рекомендуем