Event ID 4622: A security package has been loaded by the LSA
Что означает Event ID 4622 простыми словами?
Событие Event ID 4622 фиксирует факт загрузки подсистемой LSA так называемого пакета поддержки безопасности (Security Support Provider — SSP). Пакет SSP — это библиотека, реализующая криптографические функции интерфейса SSPI (например, шифрование RPC, NTLM аутентификацию, протокол Schannel/TLS или Negotiate).
Сравнение Event ID 4622 и Event ID 4610
| Событие | Тип загружаемого модуля | Основная задача |
|---|---|---|
| Event ID 4610 | Authentication Package (AP) | Проверка подлинности пользователя (логин/пароль) |
| Event ID 4622 | Security Support Provider (SSP) | Шифрование сессий, подпись пакетов, поддержка TLS/Kerberos |
Как и событие 4610, данное событие генерируется при загрузке операционной системы сервером.
Как контролировать список пакетов безопасности SSP
Поскольку процесс lsass.exe выполняется с наивысшими правами в системе, хакеры пытаются добавить в список Security Packages свои DLL для дампа учетных данных из памяти.
- Проверка разрешенных пакетов SSP в реестре Windows:
Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "Security Packages"Штатный доверенный список Microsoft:
kerberos,msv1_0,schannel,wdigest,tspkg,pku2u. - Выгрузка всех событий 4622 из журнала:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4622} | Select-Object TimeCreated, @{N='Package';E={$_.Properties[0].Value}} - Активация режима блокировки неподписанных SSP через реестр:
# Включение защиты LSA Protection: New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -PropertyType DWORD -Force
Рекомендация: Если вы видите загрузку пакета wdigest, убедитесь, что в реестре отключено хранение паролей в открытом виде (параметр UseLogonCredential должен быть равен 0 в HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest).
Частые вопросы (FAQ)
Почему событие 4622 важно для безопасности?
Пакеты SSP получают прямой доступ к оперативной памяти процесса LSASS, где хранятся хэши NTLM и тикеты Kerberos активных пользователей.
Какие сторонние программы могут добавлять SSP?
Некоторые средства криптографической защиты информации (СКЗИ, например КриптоПро CSP) или агенты антивирусов Enterprise-класса.
Нужно ли перезагружать сервер для применения нового SSP?
Да, подсистема LSA инициализирует список Security Packages строго во время загрузки ядра Windows.
Как отключить аудит загрузки пакетов безопасности?
Через команду auditpol: auditpol /set /subcategory:"Security System Extension" /success:disable.