Event ID 4633: Попытка доступа к объекту Active Directory
Что означает Event ID 4633 простыми словами?
Событие Event ID 4633 («An attempt was made to access a directory service object») регистрируется на контроллерах домена Active Directory, когда пользователь, компьютер или служба пытается получить доступ к объекту в каталоге AD (например, к учетной записи пользователя, группе, подразделению OU или объекту групповой политики GPO), на котором включен аудит.
Параметры события
| Поле события | Значение | Что означает |
|---|---|---|
| Object Name | Distinguished Name (DN) | Полный путь к объекту в базе AD (например, CN=CEO,OU=Users,DC=corp,DC=local) |
| Accesses | Запрошенные права | Тип доступа (Read, Write, Delete, CreateChild) |
| Subject / Account Name | Инициатор | Имя пользователя, отправившего LDAP-запрос |
| Status | Success / Failure | Успешно ли было предоставлено право доступа |
Событие 4633 является устаревшим синонимом более современного Event ID 4662 в расширенном аудите Windows.
Настройка и анализ аудита доступа к объектам Active Directory
Аудит доступа к каталогу позволяет точно знать, кто пытался прочитать конфиденциальные свойства пользователей (например, атрибуты с номерами телефонов или конфигурациями BitLocker).
- Проверка политики аудита доступа к службе каталогов:
auditpol /get /subcategory:"Directory Service Access" - Включение аудита на конкретном объекте AD:
- Откройте оснастку
dsa.msc(Active Directory Users and Computers). - В меню View включите Advanced Features.
- Нажмите правой кнопкой на нужный объект (или OU) -> Свойства (Properties) -> вкладка Security -> Advanced -> вкладка Auditing.
- Добавьте правило аудита для группы
Everyoneна операции чтения или изменения.
- Откройте оснастку
- Поиск попыток несанкционированного доступа (Failure Events):
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4633} -ErrorAction SilentlyContinue | Where-Object {$_.LevelDisplayName -eq 'Failure'}
Внимание: Включение аудита всех операций чтения (Read) на корневой корень домена сгенерирует миллионы событий в сутки и переполнит журнал контроллера домена. Аудируйте только критические объекты и группы (Domain Admins, Enterprise Admins).
Частые вопросы (FAQ)
В чем разница между Event ID 4633 и Event ID 4662?
Event ID 4662 — это стандартный современный код расширенного аудита Directory Service Access в Windows Server, а 4633 может встречаться в специфических сценариях взаимодействия с SACL.
Почему по умолчанию события 4633/4662 не записываются в журнал?
Для их генерации необходимо не только включить политику аудита в GPO, но и настроить список системного аудита (SACL) на самом объекте в Active Directory.
Как увидеть, какие именно атрибуты пользователя пытались прочитать?
В теле события найдите поле 'Properties' — в нем содержатся GUID атрибутов схемы Active Directory.
Как перевести GUID атрибута в понятное имя (например, displayName)?
Используйте командлет PowerShell: (Get-ADObject -SearchBase (Get-ADRootDSE).SchemaNamingContext -Filter "schemaIDGUID -eq '$GUID'").name.