Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4634 Windows Server, AD и Роли

Event ID 4634: Сеанс учетной записи завершен (Account Logged Off)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура завершения сеанса и симптомы

Событие 4634 логируется в журнале Security при завершении (смерти) сеанса входа учетной записи. В отличие от интерактивного выхода (>Событие 4647), которое инициируется человеком, событие 4634 генерируется ядром (LSA) для всех типов входов, включая фоновые сетевые (Logon Type 3) и пакетные (Type 4), как только система уничтожает маркер доступа (Access Token).

Типы выхода (Logon Type)

Logon TypeЧто это значит при выходе
3 (Network)Служба или пользователь отключились от сетевой папки (SMB) или завершили RPC-запрос.
10 (RemoteInteractive)RDP-сессия была убита (вручную админом или по таймауту).
2 (Interactive)Завершение работы за локальной консолью сервера.

Пошаговое дерево решений (Мониторинг сессий)

Сценарий 1: Анализ длительности сессий (Рабочее время)

Событие 4634 содержит уникальное поле Logon ID (например, 0x1A4F2C). Сопоставив его с парным событием 4624 (Успешный вход), система (или скрипт) вычисляет точное время нахождения сотрудника или службы в системе.

Скрипт поиска фактов завершения RDP-сессий:
# Поиск времени выхода пользователей по Logon ID (RDP)
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4634; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[4].Value -eq 10} | 
    Select-Object TimeCreated, 
    @{N="User";E={$_.Properties[1].Value}}, 
    @{N="LogonID";E={$_.Properties[3].Value}} | Format-Table -AutoSize

Сценарий 2: Фильтрация фонового шума служб

Системные службы (IIS, WMI, SMB) открывают и закрывают сетевые сеансы под каждую микро-операцию (Logon Type 3). Это генерирует сотни событий 4634 в минуту от имени NETWORK SERVICE или ANONYMOUS LOGON. При настройке SIEM-системы (Splunk/ELK) обязательно отбрасывайте эти логи на стороне агента, чтобы не перегружать базу данных парсера.

Сценарий 3: Зависшие сессии (RDP Disconnect)

Если пользователь закрыл окно RDP "крестиком" (а не нажал Пуск -> Выход), сессия переходит в состояние Disconnected (>Событие 4779). Событие 4634 (Окончательная смерть сессии) не сгенерируется до тех пор, пока не сработает таймаут (GPO Idle Session Timeout) или администратор не убьет сессию в Диспетчере задач.

Типовые ошибки администраторов

  • Путаница 4634 и 4647: Если вам нужно узнать, когда сотрудник реально ушел домой, ищите 4647 (User Initiated Logoff). 4634 может сгенерироваться ночью, когда система принудительно убила зависшую сессию сотрудника.
Нужен прозрачный контроль рабочего времени и активности сотрудников?
Внедрение профессионального ИБ-аудита требует правильной настройки логов. Передайте нам администрирование корпоративной сети: настроим централизованный сбор логов (WEF/SIEM), построим аналитические дашборды (Grafana/Kibana) и обеспечим 100% прозрачность бизнес-процессов.
💡 Практика специалистов: При расследовании взломов хакеры часто используют утилиту 'Clear-EventLog' для зачистки следов. Однако, если хакер убил сессию (вышел), ядро Windows сгенерирует событие 4634 УЖЕ ПОСЛЕ зачистки журнала. Одинокое событие 4634 в пустом журнале Security — верный признак 'зачистки' следов компрометации.

Частые вопросы (FAQ)

Почему 4634 генерируется сотни раз в минуту для машинной учетной записи (Computer$)?

Компьютеры в домене AD регулярно обращаются к контроллеру домена (обновление политик GPO, синхронизация времени W32Time, проверка DNS). Каждый такой фоновый 'пинг' создает сессию входа (Type 3) и тут же ее закрывает (4634). Это норма.

Указывает ли 4634 IP-адрес, с которого был выход?

Нет. В отличие от события входа (4624), событие выхода (4634) не содержит IP-адрес клиента. Чтобы узнать IP, вам нужно взять Logon ID из 4634 и найти соответствующее событие 4624.

Полезные материалы
Рекомендуем