Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4614 Windows Server, AD и Роли

Event ID 4614: A notification package has been loaded by the SAM

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4614 простыми словами?

Событие Event ID 4614 сообщает о том, что диспетчер учетных записей безопасности SAM (Security Account Manager) загрузил в память модуль уведомлений (Notification Package). Пакеты уведомлений SAM вызываются операционной системой каждый раз, когда пользователь меняет или сбрасывает свой пароль.

Ключевые свойства события

ПолеЗначениеЗначение для администратора
Notification Package NameИмя загруженной DLLИмя библиотеки, получающей копию пароля
КатегорияSecurity System ExtensionРасширение подсистемы безопасности
Точка вызоваСлужба SAMSRV.dllОбработка смены паролей пользователей

По умолчанию в Windows загружается стандартный системный пакет scecli (клиент конфигурации безопасности).

Анализ безопасности: поиск вредоносных перехватчиков паролей (Password Filters)

Хакеры и утилиты аудита (например, Mimikatz) могут зарегистрировать свой собственный Password Filter DLL в реестре. Тогда при каждой смене пароля любым пользователем вредоносная библиотека будет получать новый пароль в открытом виде и отправлять его злоумышленнику.

  1. Проверка списка зарегистрированных пакетов SAM в реестре:
    Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "Notification Packages"

    В чистой установке Windows значение по умолчанию содержит: scecli.

  2. Поиск события 4614 в журнале безопасности:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4614} | Format-List TimeCreated, Message
  3. Удаление подозрительного пакета уведомлений: если в реестре обнаружена сторонняя библиотека (например, evilfilter.dll), немедленно удалите ее имя из параметра Notification Packages и перезагрузите сервер.

Важно: Легитимные сторонние пакеты уведомлений могут использоваться корпоративными системами управления паролями (например, синхронизаторы паролей между Active Directory и Linux OpenLDAP/FreeIPA).

💡 Практика специалистов: При проведении аудита безопасности контроллеров домена мы всегда сопоставляем значение реестра Notification Packages со списком в Event ID 4614. Любое расхождение или присутствие нестандартных dll без цифровой подписи вендора расценивается как критический инцидент компрометации домена.

Частые вопросы (FAQ)

Зачем нужны пакеты уведомлений (Notification Packages)?

Они нужны для проверки сложности нового пароля по нестандартным корпоративным правилам или для синхронизации пароля с внешними системами.

Может ли событие 4614 появляться без перезагрузки сервера?

Нет, диспетчер SAM загружает пакеты уведомлений исключительно в момент инициализации системы при загрузке Windows.

Как защитить контроллер домена от внедрения левых DLL в SAM?

Ограничьте права на редактирование ветки HKLM\SYSTEM\CurrentControlSet\Control\Lsa и включите мониторинг целостности системных файлов.

Что будет, если удалить стандартный пакет scecli?

Перестанут применяться некоторые параметры политик безопасности паролей и блокировки учетных записей, заданные в GPO.

Полезные материалы
Рекомендуем