Event ID 4625: Ошибка входа (Failed Logon) - Полное руководство
Архитектура аутентификации и симптомы сбоя
Событие 4625 генерируется подсистемой локальной безопасности (LSASS), когда попытка входа в Windows Server завершается отказом. Это фундаментальный лог для расследования инцидентов ИБ, брутфорс-атак и поиска забытых сервисных паролей.
Таблица кодов причин (Sub-Status Codes)
Самое важное поле в 4625 — это Sub Status. Оно точно указывает причину отказа (на уровне ядра ОС):
| Код Sub-Status | NTSTATUS | Расшифровка и причина |
|---|---|---|
0xC000006A | STATUS_WRONG_PASSWORD | Пользователь существует, но введен неверный пароль (Классический Brute-force). |
0xC0000234 | STATUS_ACCOUNT_LOCKED_OUT | Учетная запись заблокирована из-за превышения лимита неверных попыток (см. Event 4740). |
0xC0000064 | STATUS_NO_SUCH_USER | Указано несуществующее имя пользователя (Атака Username Enumeration). |
0xC0000072 | STATUS_ACCOUNT_DISABLED | Учетная запись отключена администратором (Disabled). |
0xC0000193 | STATUS_ACCOUNT_EXPIRED | Истек срок действия учетной записи (Account Expired). |
Таблица типов входа (Logon Type)
- Type 2 (Interactive): Локальный вход (физически с клавиатуры сервера).
- Type 3 (Network): Доступ к общей папке (SMB) или RPC/WMI запрос.
- Type 8 (NetworkCleartext): Вход по IIS (Basic Auth) или Exchange OWA с передачей пароля открытым текстом.
- Type 10 (RemoteInteractive): Подключение по RDP (Удаленный рабочий стол).
Пошаговое дерево решений (Траблшутинг)
Сценарий 1: Атака на RDP (Подбор паролей)
Если в логах сотни событий 4625 с Logon Type 10 и Sub-Status 0xC000006A — ваш сервер сканируют ботнеты. Необходимо немедленно выявить IP-адреса и заблокировать их.
Команда выявления атакующих IP (PowerShell):$Events = Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4625; StartTime=(Get-Date).AddHours(-24)}
$Events | Where-Object {$_.Properties[10].Value -eq 10} | Select-Object @{N="IP";E={$_.Properties[19].Value}} | Group-Object IP | Sort-Object Count -Descending | Select-Object Name, Count -First 10Команда исправления: Немедленно закройте порт 3389 на внешнем Firewall или настройте RDP Gateway. Для локальной защиты включите политику блокировки IP: netsh advfirewall firewall add rule name="Block IP" dir=in action=block remoteip=IP_АДРЕС.Сценарий 2: "Залипший" пароль службы (Logon Type 5 / 3)
Если сервер спамит 4625 с кодом 0xC000006A, а в поле Caller Process Name указан services.exe — вы сменили пароль в Active Directory, но забыли обновить его в оснастке Службы (services.msc). Windows бесконечно пытается запустить службу со старым паролем.
Сценарий 3: Блокировка от старых устройств (Type 3)
Если в поле Workstation Name указано имя старого ПК или мобильного телефона, значит устройство пытается подключиться к файловой шаре (SMB) или почте (Exchange ActiveSync) с сохраненным старым паролем. Удалите пароль из Диспетчера учетных данных (Credential Manager) на клиенте.
Типовые ошибки администраторов
- Пустой IP-адрес (Source Network Address: -): Администраторы часто паникуют, не видя IP-адреса в событии 4625. Если IP пуст, значит попытка входа инициирована ЛОКАЛЬНЫМ процессом на этом же сервере (например, плановым заданием Task Scheduler). Смотрите поле Caller Process Name.
Открытый RDP — это 100% гарантия атаки шифровальщика. Передайте инфраструктуру на системный аутсорсинг: мы закроем периметр, внедрим VPN/MFA, настроим SIEM-мониторинг и защитим ваш бизнес от взлома.
Частые вопросы (FAQ)
Чем 4625 отличается от 4771?
Событие 4625 генерируется на том сервере, КУДА пытались войти (например, файловый сервер). Событие 4771 (Kerberos Pre-Auth Failed) генерируется ТОЛЬКО на контроллере домена.
Почему 4625 генерируется для учетной записи ANONYMOUS LOGON?
Это происходит при сканировании вашей сети сканерами уязвимостей (например, Nessus или Nmap), которые пытаются установить Null Session (пустую сессию) через SMB протокол.