Event ID 4611: A trusted logon process has been registered with the LSA
Что означает Event ID 4611 простыми словами?
Событие Event ID 4611 фиксируется, когда какая-либо системная служба запрашивает у подсистемы LSA право выступать в роли «доверенного процесса входа» (Trusted Logon Process). Только процессам с этим статусом разрешено отправлять запросы на аутентификацию и создавать пользовательские токены входа.
Параметры события 4611
| Поле | Значение | Пояснение |
|---|---|---|
| Logon Process Name | Имя регистрируемого процесса | Например, Winlogon, Advapi, Authz, IIS |
| Категория | Security System Extension | Расширение функций безопасности |
| Привилегия | SeTcbPrivilege | Право «Действовать в качестве части операционной системы» |
Обычный процесс без прав супер-администратора (SYSTEM/TCB) не может зарегистрироваться в LSA как доверенный процесс входа.
Диагностика и проверка доверенных процессов входа
Легитимные события 4611 генерируются стандартными компонентами Windows при старте системы (службой winlogon.exe, экраном блокировки logonui.exe или службой удаленных рабочих столов rdpclip.exe).
- Проверка событий 4611 в журнале через PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4611} | Select-Object TimeCreated, @{N='Process';E={$_.Properties[0].Value}} - Проверка учетных записей с привилегией SeTcbPrivilege: только системные службы должны иметь это право. Проверьте локальную политику:
# Откройте оснастку secpol.msc: secpol.mscПерейдите в: Локальные политики -> Назначение прав пользователя -> Действие в качестве части операционной системы (Act as part of the operating system). Убедитесь, что там нет посторонних учетных записей.
- Контроль целостности системных файлов: если зарегистрирован подозрительный процесс, запустите сканирование целостности:
sfc /scannow
Предупреждение: Если событие 4611 фиксирует регистрацию неизвестного .exe файла, запущенного из пользовательской папки — это признак внедрения трояна, пытающегося обойти экран авторизации Windows.
Частые вопросы (FAQ)
Какие процессы регистрируются легитимно с Event ID 4611?
Стандартные процессы: Winlogon (интерактивный вход), Lsaiso (изолированная LSA), Service Control Manager (SCM), IIS (w3wp).
Может ли обычный пользователь зарегистрировать процесс входа?
Нет, для этого требуется специальная привилегия SeTcbPrivilege, которая доступна только учетной записи NT AUTHORITY\SYSTEM.
Почему событие 4611 возникает при подключении по RDP?
Служба терминалов регистрирует свой стек аутентификации RDP-сессий для валидации входящих RDP-подключений.
Как предотвратить несанкционированную регистрацию процессов в LSA?
Используйте Credential Guard на Windows Server и включите обязательную цифровую подпись драйверов и сервисов.