Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4633 Windows Server, AD и Роли

Event ID 4633: Попытка доступа к объекту Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4633 простыми словами?

Событие Event ID 4633 («An attempt was made to access a directory service object») регистрируется на контроллерах домена Active Directory, когда пользователь, компьютер или служба пытается получить доступ к объекту в каталоге AD (например, к учетной записи пользователя, группе, подразделению OU или объекту групповой политики GPO), на котором включен аудит.

Параметры события

Поле событияЗначениеЧто означает
Object NameDistinguished Name (DN)Полный путь к объекту в базе AD (например, CN=CEO,OU=Users,DC=corp,DC=local)
AccessesЗапрошенные праваТип доступа (Read, Write, Delete, CreateChild)
Subject / Account NameИнициаторИмя пользователя, отправившего LDAP-запрос
StatusSuccess / FailureУспешно ли было предоставлено право доступа

Событие 4633 является устаревшим синонимом более современного Event ID 4662 в расширенном аудите Windows.

Настройка и анализ аудита доступа к объектам Active Directory

Аудит доступа к каталогу позволяет точно знать, кто пытался прочитать конфиденциальные свойства пользователей (например, атрибуты с номерами телефонов или конфигурациями BitLocker).

  1. Проверка политики аудита доступа к службе каталогов:
    auditpol /get /subcategory:"Directory Service Access"
  2. Включение аудита на конкретном объекте AD:
    1. Откройте оснастку dsa.msc (Active Directory Users and Computers).
    2. В меню View включите Advanced Features.
    3. Нажмите правой кнопкой на нужный объект (или OU) -> Свойства (Properties) -> вкладка Security -> Advanced -> вкладка Auditing.
    4. Добавьте правило аудита для группы Everyone на операции чтения или изменения.
  3. Поиск попыток несанкционированного доступа (Failure Events):
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4633} -ErrorAction SilentlyContinue | Where-Object {$_.LevelDisplayName -eq 'Failure'}

Внимание: Включение аудита всех операций чтения (Read) на корневой корень домена сгенерирует миллионы событий в сутки и переполнит журнал контроллера домена. Аудируйте только критические объекты и группы (Domain Admins, Enterprise Admins).

💡 Практика специалистов: Мы настраиваем SACL-аудит исключительно на чтение свойств laps-паролей (ms-Mcs-AdmPwd) и атрибутов BitLocker Recovery Keys в Active Directory. Это позволяет моментально ловить попытки разведки злоумышленников внутри домена.

Частые вопросы (FAQ)

В чем разница между Event ID 4633 и Event ID 4662?

Event ID 4662 — это стандартный современный код расширенного аудита Directory Service Access в Windows Server, а 4633 может встречаться в специфических сценариях взаимодействия с SACL.

Почему по умолчанию события 4633/4662 не записываются в журнал?

Для их генерации необходимо не только включить политику аудита в GPO, но и настроить список системного аудита (SACL) на самом объекте в Active Directory.

Как увидеть, какие именно атрибуты пользователя пытались прочитать?

В теле события найдите поле 'Properties' — в нем содержатся GUID атрибутов схемы Active Directory.

Как перевести GUID атрибута в понятное имя (например, displayName)?

Используйте командлет PowerShell: (Get-ADObject -SearchBase (Get-ADRootDSE).SchemaNamingContext -Filter "schemaIDGUID -eq '$GUID'").name.

Полезные материалы
Рекомендуем