Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4625 Windows Server, AD и Роли

Event ID 4625: Ошибка входа (Failed Logon) - Полное руководство

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура аутентификации и симптомы сбоя

Событие 4625 генерируется подсистемой локальной безопасности (LSASS), когда попытка входа в Windows Server завершается отказом. Это фундаментальный лог для расследования инцидентов ИБ, брутфорс-атак и поиска забытых сервисных паролей.

Таблица кодов причин (Sub-Status Codes)

Самое важное поле в 4625 — это Sub Status. Оно точно указывает причину отказа (на уровне ядра ОС):

Код Sub-StatusNTSTATUSРасшифровка и причина
0xC000006ASTATUS_WRONG_PASSWORDПользователь существует, но введен неверный пароль (Классический Brute-force).
0xC0000234STATUS_ACCOUNT_LOCKED_OUTУчетная запись заблокирована из-за превышения лимита неверных попыток (см. Event 4740).
0xC0000064STATUS_NO_SUCH_USERУказано несуществующее имя пользователя (Атака Username Enumeration).
0xC0000072STATUS_ACCOUNT_DISABLEDУчетная запись отключена администратором (Disabled).
0xC0000193STATUS_ACCOUNT_EXPIREDИстек срок действия учетной записи (Account Expired).

Таблица типов входа (Logon Type)

  • Type 2 (Interactive): Локальный вход (физически с клавиатуры сервера).
  • Type 3 (Network): Доступ к общей папке (SMB) или RPC/WMI запрос.
  • Type 8 (NetworkCleartext): Вход по IIS (Basic Auth) или Exchange OWA с передачей пароля открытым текстом.
  • Type 10 (RemoteInteractive): Подключение по RDP (Удаленный рабочий стол).

Пошаговое дерево решений (Траблшутинг)

Сценарий 1: Атака на RDP (Подбор паролей)

Если в логах сотни событий 4625 с Logon Type 10 и Sub-Status 0xC000006A — ваш сервер сканируют ботнеты. Необходимо немедленно выявить IP-адреса и заблокировать их.

Команда выявления атакующих IP (PowerShell):
$Events = Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4625; StartTime=(Get-Date).AddHours(-24)}
$Events | Where-Object {$_.Properties[10].Value -eq 10} | Select-Object @{N="IP";E={$_.Properties[19].Value}} | Group-Object IP | Sort-Object Count -Descending | Select-Object Name, Count -First 10
Команда исправления: Немедленно закройте порт 3389 на внешнем Firewall или настройте RDP Gateway. Для локальной защиты включите политику блокировки IP: netsh advfirewall firewall add rule name="Block IP" dir=in action=block remoteip=IP_АДРЕС.

Сценарий 2: "Залипший" пароль службы (Logon Type 5 / 3)

Если сервер спамит 4625 с кодом 0xC000006A, а в поле Caller Process Name указан services.exe — вы сменили пароль в Active Directory, но забыли обновить его в оснастке Службы (services.msc). Windows бесконечно пытается запустить службу со старым паролем.

Сценарий 3: Блокировка от старых устройств (Type 3)

Если в поле Workstation Name указано имя старого ПК или мобильного телефона, значит устройство пытается подключиться к файловой шаре (SMB) или почте (Exchange ActiveSync) с сохраненным старым паролем. Удалите пароль из Диспетчера учетных данных (Credential Manager) на клиенте.

Типовые ошибки администраторов

  • Пустой IP-адрес (Source Network Address: -): Администраторы часто паникуют, не видя IP-адреса в событии 4625. Если IP пуст, значит попытка входа инициирована ЛОКАЛЬНЫМ процессом на этом же сервере (например, плановым заданием Task Scheduler). Смотрите поле Caller Process Name.
Брутфорс-атаки регулярно кладут ваши серверы и блокируют учетки директоров?
Открытый RDP — это 100% гарантия атаки шифровальщика. Передайте инфраструктуру на системный аутсорсинг: мы закроем периметр, внедрим VPN/MFA, настроим SIEM-мониторинг и защитим ваш бизнес от взлома.
💡 Практика специалистов: Встроенный аудит Windows плох для блокировки RDP-атак в реальном времени. Внедрите утилиту IPBan или используйте функционал 'Account Lockout' на уровне шлюза RDG, чтобы блокировать злоумышленников до того, как они нагрузят LSASS.

Частые вопросы (FAQ)

Чем 4625 отличается от 4771?

Событие 4625 генерируется на том сервере, КУДА пытались войти (например, файловый сервер). Событие 4771 (Kerberos Pre-Auth Failed) генерируется ТОЛЬКО на контроллере домена.

Почему 4625 генерируется для учетной записи ANONYMOUS LOGON?

Это происходит при сканировании вашей сети сканерами уязвимостей (например, Nessus или Nmap), которые пытаются установить Null Session (пустую сессию) через SMB протокол.

Полезные материалы
Рекомендуем