Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4622 Windows Server, AD и Роли

Event ID 4622: A security package has been loaded by the LSA

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4622 простыми словами?

Событие Event ID 4622 фиксирует факт загрузки подсистемой LSA так называемого пакета поддержки безопасности (Security Support Provider — SSP). Пакет SSP — это библиотека, реализующая криптографические функции интерфейса SSPI (например, шифрование RPC, NTLM аутентификацию, протокол Schannel/TLS или Negotiate).

Сравнение Event ID 4622 и Event ID 4610

СобытиеТип загружаемого модуляОсновная задача
Event ID 4610Authentication Package (AP)Проверка подлинности пользователя (логин/пароль)
Event ID 4622Security Support Provider (SSP)Шифрование сессий, подпись пакетов, поддержка TLS/Kerberos

Как и событие 4610, данное событие генерируется при загрузке операционной системы сервером.

Как контролировать список пакетов безопасности SSP

Поскольку процесс lsass.exe выполняется с наивысшими правами в системе, хакеры пытаются добавить в список Security Packages свои DLL для дампа учетных данных из памяти.

  1. Проверка разрешенных пакетов SSP в реестре Windows:
    Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "Security Packages"

    Штатный доверенный список Microsoft: kerberos, msv1_0, schannel, wdigest, tspkg, pku2u.

  2. Выгрузка всех событий 4622 из журнала:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4622} | Select-Object TimeCreated, @{N='Package';E={$_.Properties[0].Value}}
  3. Активация режима блокировки неподписанных SSP через реестр:
    # Включение защиты LSA Protection:
    New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -PropertyType DWORD -Force

Рекомендация: Если вы видите загрузку пакета wdigest, убедитесь, что в реестре отключено хранение паролей в открытом виде (параметр UseLogonCredential должен быть равен 0 в HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest).

💡 Практика специалистов: При расследовании инцидентов целевых атак (APT) мы всегда проверяем дату изменения ветки реестра Lsa\Security Packages. Если дата свежее времени обновления ОС, а в Event 4622 фигурирует сторонний dll — хост гарантированно подвергся инъекции Mimikatz/memssp.

Частые вопросы (FAQ)

Почему событие 4622 важно для безопасности?

Пакеты SSP получают прямой доступ к оперативной памяти процесса LSASS, где хранятся хэши NTLM и тикеты Kerberos активных пользователей.

Какие сторонние программы могут добавлять SSP?

Некоторые средства криптографической защиты информации (СКЗИ, например КриптоПро CSP) или агенты антивирусов Enterprise-класса.

Нужно ли перезагружать сервер для применения нового SSP?

Да, подсистема LSA инициализирует список Security Packages строго во время загрузки ядра Windows.

Как отключить аудит загрузки пакетов безопасности?

Через команду auditpol: auditpol /set /subcategory:"Security System Extension" /success:disable.

Полезные материалы
Рекомендуем