Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4625-0xC0000234 Windows Server, AD и Роли

Event ID 4625 (0xC0000234): Учетная запись заблокирована (Account Locked Out)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура блокировок и симптомы сбоя

Событие 4625 с кодом SubStatus 0xC0000234 (STATUS_ACCOUNT_LOCKED_OUT) генерируется ядром LSASS, когда пользователь или скрипт пытается войти в систему под учетной записью, которая УЖЕ находится в заблокированном состоянии. Это прямое следствие применения доменной политики блокировки (Account Lockout Policy). Симптомы: пользователи жалуются, что не могут войти, а в журнале Security фиксируются сотни таких событий каждую минуту.

Таблица векторов атак (Logon Types при 0xC0000234)

Logon TypeИсточник попытки входаОпасность для инфраструктуры
3 (Network)Сетевая папка, WMI, принтер или служба Exchange.Чаще всего это легитимное, но криво настроенное устройство со старым паролем.
8 (NetworkCleartext)IIS Basic Authentication или Outlook Web App.Внешний ботнет перебирает пароли (Password Spraying).
10 (RemoteInteractive)Попытка RDP-подключения к серверу.Критическая: Целенаправленный брутфорс открытого 3389 порта.

Пошаговое дерево решений и диагностика

Сценарий 1: Выявление IP-адресов, вызывающих блокировку (RDP/SMB)

Если учетную запись блокируют намеренно (атака типа Denial of Service), нам нужно срочно найти внешний IP-адрес злоумышленника.

# Поиск IP-адресов, с которых долбятся в заблокированные учетки
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4625; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[9].Value -eq "0xc0000234"} | 
    Select-Object TimeCreated, 
    @{N="LockedUser";E={$_.Properties[5].Value}}, 
    @{N="SourceIP";E={$_.Properties[19].Value}} | Group-Object SourceIP | Sort-Object Count -Descending

Сценарий 2: Поиск устройства со старым паролем

Если IP-адрес принадлежит внутреннему ПК сотрудника, проблема кроется в закэшированных паролях. Сотрудник сменил пароль в AD, но оставил старый на своем телефоне (Exchange ActiveSync) или в Диспетчере учетных данных (Credential Manager). Перейдите на ПК клиента и удалите старые сетевые пароли через control keymgr.dll.

Сценарий 3: Разблокировка учетной записи (PowerShell)

# Проверка статуса и снятие блокировки с учетной записи
Get-ADUser -Identity "Имя_Пользователя" -Properties LockedOut | Select-Object SamAccountName, LockedOut
Unlock-ADAccount -Identity "Имя_Пользователя"

Типовые ошибки администраторов

  • Отключение политики блокировки: Устав от жалоб пользователей, неопытные админы выставляют "Account lockout threshold = 0". Это фатальная ошибка, позволяющая хакерам перебирать пароли RDP бесконечно до успешного входа.
  • Попытка искать 0xC0000234 на файловом сервере: Заблокированную учетку нужно расследовать на Контроллерах домена (в связке с событием >4740).
Внешние атаки постоянно блокируют учетные записи руководства?
Открытые наружу сервисы (RDP/OWA) — это магнит для ботнетов. Передайте нам аудит ИБ: мы спрячем сервисы за VPN и RD Gateway, внедрим двухфакторную аутентификацию (MFA) и защитим ваш бизнес.
💡 Практика специалистов: Если событие 0xC0000234 генерируется для системной учетной записи (например, DSRM-администратора или локального Administrator), убедитесь, что эти учетки переименованы (LAPS) или отключены. Дефолтные имена — первая цель брутфорсеров.

Частые вопросы (FAQ)

Чем 0xC0000234 отличается от 0xC000006A?

Код 0xC000006A означает 'Неверный пароль' (система еще дает шансы). Как только лимит попыток исчерпан, все последующие попытки (даже с ПРАВИЛЬНЫМ паролем) будут отвергаться с кодом 0xC0000234 до окончания времени блокировки.

Как предотвратить DoS-атаки на учетные записи?

Используйте решения класса WAF (Web Application Firewall) или шлюзы с защитой от Password Spraying. Также можно включить функцию Smart Extranet Lockout в ADFS.

Будет ли пользователь выкинут из системы при ошибке 0xC0000234?

Нет, блокировка запрещает только выдачу новых билетов (TGT). Активные RDP и файловые сессии продолжат работу, пока не истечет кэш или сессия.

Где посмотреть, кто именно и когда заблокировал учетку?

Событие 4625 с кодом 234 лишь констатирует факт обращения к УЖЕ заблокированной УЗ. Чтобы найти момент самой блокировки, ищите Event ID 4740 на PDC Emulator.

Полезные материалы
Рекомендуем