Event ID 4625 (0xC0000234): Учетная запись заблокирована (Account Locked Out)
Архитектура блокировок и симптомы сбоя
Событие 4625 с кодом SubStatus 0xC0000234 (STATUS_ACCOUNT_LOCKED_OUT) генерируется ядром LSASS, когда пользователь или скрипт пытается войти в систему под учетной записью, которая УЖЕ находится в заблокированном состоянии. Это прямое следствие применения доменной политики блокировки (Account Lockout Policy). Симптомы: пользователи жалуются, что не могут войти, а в журнале Security фиксируются сотни таких событий каждую минуту.
Таблица векторов атак (Logon Types при 0xC0000234)
| Logon Type | Источник попытки входа | Опасность для инфраструктуры |
|---|---|---|
3 (Network) | Сетевая папка, WMI, принтер или служба Exchange. | Чаще всего это легитимное, но криво настроенное устройство со старым паролем. |
8 (NetworkCleartext) | IIS Basic Authentication или Outlook Web App. | Внешний ботнет перебирает пароли (Password Spraying). |
10 (RemoteInteractive) | Попытка RDP-подключения к серверу. | Критическая: Целенаправленный брутфорс открытого 3389 порта. |
Пошаговое дерево решений и диагностика
Сценарий 1: Выявление IP-адресов, вызывающих блокировку (RDP/SMB)
Если учетную запись блокируют намеренно (атака типа Denial of Service), нам нужно срочно найти внешний IP-адрес злоумышленника.
# Поиск IP-адресов, с которых долбятся в заблокированные учетки
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4625; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[9].Value -eq "0xc0000234"} |
Select-Object TimeCreated,
@{N="LockedUser";E={$_.Properties[5].Value}},
@{N="SourceIP";E={$_.Properties[19].Value}} | Group-Object SourceIP | Sort-Object Count -DescendingСценарий 2: Поиск устройства со старым паролем
Если IP-адрес принадлежит внутреннему ПК сотрудника, проблема кроется в закэшированных паролях. Сотрудник сменил пароль в AD, но оставил старый на своем телефоне (Exchange ActiveSync) или в Диспетчере учетных данных (Credential Manager). Перейдите на ПК клиента и удалите старые сетевые пароли через control keymgr.dll.
Сценарий 3: Разблокировка учетной записи (PowerShell)
# Проверка статуса и снятие блокировки с учетной записи
Get-ADUser -Identity "Имя_Пользователя" -Properties LockedOut | Select-Object SamAccountName, LockedOut
Unlock-ADAccount -Identity "Имя_Пользователя"Типовые ошибки администраторов
- Отключение политики блокировки: Устав от жалоб пользователей, неопытные админы выставляют "Account lockout threshold = 0". Это фатальная ошибка, позволяющая хакерам перебирать пароли RDP бесконечно до успешного входа.
- Попытка искать 0xC0000234 на файловом сервере: Заблокированную учетку нужно расследовать на Контроллерах домена (в связке с событием >4740).
Открытые наружу сервисы (RDP/OWA) — это магнит для ботнетов. Передайте нам аудит ИБ: мы спрячем сервисы за VPN и RD Gateway, внедрим двухфакторную аутентификацию (MFA) и защитим ваш бизнес.
Частые вопросы (FAQ)
Чем 0xC0000234 отличается от 0xC000006A?
Код 0xC000006A означает 'Неверный пароль' (система еще дает шансы). Как только лимит попыток исчерпан, все последующие попытки (даже с ПРАВИЛЬНЫМ паролем) будут отвергаться с кодом 0xC0000234 до окончания времени блокировки.
Как предотвратить DoS-атаки на учетные записи?
Используйте решения класса WAF (Web Application Firewall) или шлюзы с защитой от Password Spraying. Также можно включить функцию Smart Extranet Lockout в ADFS.
Будет ли пользователь выкинут из системы при ошибке 0xC0000234?
Нет, блокировка запрещает только выдачу новых билетов (TGT). Активные RDP и файловые сессии продолжат работу, пока не истечет кэш или сессия.
Где посмотреть, кто именно и когда заблокировал учетку?
Событие 4625 с кодом 234 лишь констатирует факт обращения к УЖЕ заблокированной УЗ. Чтобы найти момент самой блокировки, ищите Event ID 4740 на PDC Emulator.