Event ID 4624: Успешный вход в систему - Аудит и поиск аномалий
Архитектура успешного входа (Logon Session)
Событие 4624 логируется процессом lsass.exe при успешном создании новой сессии входа (Logon Session). Каждой сессии присваивается уникальный Logon ID (например, 0x1F2A), который используется для отслеживания всех дальнейших действий пользователя вплоть до выхода (4634).
Таблица векторов входа (Logon Type)
Поиск аномалий ИБ строится исключительно на анализе поля Logon Type:
| Logon Type | Назначение | Внимание ИБ (Критичность) |
|---|---|---|
2 (Interactive) | Локальный вход (Консоль/Клавиатура). | Низкая. Штатный вход администратора в ЦОД. |
3 (Network) | Сетевое подключение к общим папкам (SMB), WMI, принтерам. | Средняя. Ожидается спам от системных служб. |
5 (Service) | Запуск фоновой службы (services.msc). | Низкая. |
8 (NetworkCleartext) | IIS или Exchange OWA (передача пароля без шифрования). | Высокая! Учетки передаются в открытом виде. |
9 (NewCredentials) | Команда RunAs /netonly. | Критическая! Признак атаки Pass-the-Hash. |
10 (RemoteInteractive) | Удаленный рабочий стол (RDP / Terminal Services). | Критическая! (Если в нерабочее время). |
Пошаговое дерево решений (Сценарии аудита)
Сценарий 1: Аудит RDP-подключений (Logon Type 10)
Любой успешный вход по RDP от имени Domain Admin или на критичный сервер должен логироваться в SIEM.
Скрипт мониторинга (PowerShell):Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4624; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[8].Value -eq 10} |
Select-Object TimeCreated,
@{N="User";E={$_.Properties[5].Value}},
@{N="IP_Address";E={$_.Properties[18].Value}} | Format-Table -AutoSizeСценарий 2: Выявление атаки Pass-the-Hash (PtH)
Хакеры (через Mimikatz) внедряют хэш пароля в память и создают сессию типа 9 для скрытого доступа (Lateral Movement) к другим серверам по сети.
Признаки PtH в событии 4624:- Logon Type: 9 (NewCredentials).
- Logon Process: seclogo.
- Authentication Package: Negotiate.
- Key Length: 0 (Ключ шифрования отсутствует).
Сценарий 3: Фильтрация системного спама (DCOM/WMI)
Журнал может забиваться событиями 4624 (Logon Type 3) от имени ANONYMOUS LOGON или NETWORK SERVICE. Это нормально для работы DCOM и WMI. Исключайте из отчетов пользователей, оканчивающихся на знак доллара ($) — это машинные учетные записи (Computer Accounts).
Типовые ошибки администраторов
- Попытка отключить 4624 для экономии места: Это фатальная ошибка ИБ. Если отключить 'Audit Logon Events', вы ослепнете при расследовании любого инцидента с утечкой данных или шифрованием сети. Просто увеличьте размер журнала Security до 2-4 ГБ.
Теневой доступ к серверам — это утечка коммерческих баз данных (1С, SQL). Возьмем инфраструктуру на аутсорсинг: внедрим систему контроля привилегированных пользователей (PAM/PIM), настроим SIEM-алерты и видеозапись сессий RDP.
Частые вопросы (FAQ)
Почему событие 4624 происходит сотни раз в секунду для одного пользователя?
Сетевые протоколы (SMB/CIFS) не держат постоянную сессию. Каждое открытие файла, запрос каталога или опрос WMI-счетчика инициирует создание новой Logon Session (Logon Type 3) и мгновенно ее закрывает (4634).
Что означает Impersonation Level (Уровень олицетворения)?
Это уровень прав, переданных процессу. 'Impersonation' (Олицетворение) позволяет службе действовать от имени пользователя на локальном ПК. 'Delegation' (Делегирование) позволяет службе обращаться от имени пользователя к другим серверам в сети (самый опасный уровень).