Event ID 4614: A notification package has been loaded by the SAM
Что означает Event ID 4614 простыми словами?
Событие Event ID 4614 сообщает о том, что диспетчер учетных записей безопасности SAM (Security Account Manager) загрузил в память модуль уведомлений (Notification Package). Пакеты уведомлений SAM вызываются операционной системой каждый раз, когда пользователь меняет или сбрасывает свой пароль.
Ключевые свойства события
| Поле | Значение | Значение для администратора |
|---|---|---|
| Notification Package Name | Имя загруженной DLL | Имя библиотеки, получающей копию пароля |
| Категория | Security System Extension | Расширение подсистемы безопасности |
| Точка вызова | Служба SAMSRV.dll | Обработка смены паролей пользователей |
По умолчанию в Windows загружается стандартный системный пакет scecli (клиент конфигурации безопасности).
Анализ безопасности: поиск вредоносных перехватчиков паролей (Password Filters)
Хакеры и утилиты аудита (например, Mimikatz) могут зарегистрировать свой собственный Password Filter DLL в реестре. Тогда при каждой смене пароля любым пользователем вредоносная библиотека будет получать новый пароль в открытом виде и отправлять его злоумышленнику.
- Проверка списка зарегистрированных пакетов SAM в реестре:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "Notification Packages"В чистой установке Windows значение по умолчанию содержит:
scecli. - Поиск события 4614 в журнале безопасности:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4614} | Format-List TimeCreated, Message - Удаление подозрительного пакета уведомлений: если в реестре обнаружена сторонняя библиотека (например,
evilfilter.dll), немедленно удалите ее имя из параметраNotification Packagesи перезагрузите сервер.
Важно: Легитимные сторонние пакеты уведомлений могут использоваться корпоративными системами управления паролями (например, синхронизаторы паролей между Active Directory и Linux OpenLDAP/FreeIPA).
Частые вопросы (FAQ)
Зачем нужны пакеты уведомлений (Notification Packages)?
Они нужны для проверки сложности нового пароля по нестандартным корпоративным правилам или для синхронизации пароля с внешними системами.
Может ли событие 4614 появляться без перезагрузки сервера?
Нет, диспетчер SAM загружает пакеты уведомлений исключительно в момент инициализации системы при загрузке Windows.
Как защитить контроллер домена от внедрения левых DLL в SAM?
Ограничьте права на редактирование ветки HKLM\SYSTEM\CurrentControlSet\Control\Lsa и включите мониторинг целостности системных файлов.
Что будет, если удалить стандартный пакет scecli?
Перестанут применяться некоторые параметры политик безопасности паролей и блокировки учетных записей, заданные в GPO.