Event ID 4634: Сеанс учетной записи завершен (Account Logged Off)
Архитектура завершения сеанса и симптомы
Событие 4634 логируется в журнале Security при завершении (смерти) сеанса входа учетной записи. В отличие от интерактивного выхода (>Событие 4647), которое инициируется человеком, событие 4634 генерируется ядром (LSA) для всех типов входов, включая фоновые сетевые (Logon Type 3) и пакетные (Type 4), как только система уничтожает маркер доступа (Access Token).
Типы выхода (Logon Type)
| Logon Type | Что это значит при выходе |
|---|---|
3 (Network) | Служба или пользователь отключились от сетевой папки (SMB) или завершили RPC-запрос. |
10 (RemoteInteractive) | RDP-сессия была убита (вручную админом или по таймауту). |
2 (Interactive) | Завершение работы за локальной консолью сервера. |
Пошаговое дерево решений (Мониторинг сессий)
Сценарий 1: Анализ длительности сессий (Рабочее время)
Событие 4634 содержит уникальное поле Logon ID (например, 0x1A4F2C). Сопоставив его с парным событием 4624 (Успешный вход), система (или скрипт) вычисляет точное время нахождения сотрудника или службы в системе.
# Поиск времени выхода пользователей по Logon ID (RDP)
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4634; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[4].Value -eq 10} |
Select-Object TimeCreated,
@{N="User";E={$_.Properties[1].Value}},
@{N="LogonID";E={$_.Properties[3].Value}} | Format-Table -AutoSizeСценарий 2: Фильтрация фонового шума служб
Системные службы (IIS, WMI, SMB) открывают и закрывают сетевые сеансы под каждую микро-операцию (Logon Type 3). Это генерирует сотни событий 4634 в минуту от имени NETWORK SERVICE или ANONYMOUS LOGON. При настройке SIEM-системы (Splunk/ELK) обязательно отбрасывайте эти логи на стороне агента, чтобы не перегружать базу данных парсера.
Сценарий 3: Зависшие сессии (RDP Disconnect)
Если пользователь закрыл окно RDP "крестиком" (а не нажал Пуск -> Выход), сессия переходит в состояние Disconnected (>Событие 4779). Событие 4634 (Окончательная смерть сессии) не сгенерируется до тех пор, пока не сработает таймаут (GPO Idle Session Timeout) или администратор не убьет сессию в Диспетчере задач.
Типовые ошибки администраторов
- Путаница 4634 и 4647: Если вам нужно узнать, когда сотрудник реально ушел домой, ищите 4647 (User Initiated Logoff). 4634 может сгенерироваться ночью, когда система принудительно убила зависшую сессию сотрудника.
Внедрение профессионального ИБ-аудита требует правильной настройки логов. Передайте нам администрирование корпоративной сети: настроим централизованный сбор логов (WEF/SIEM), построим аналитические дашборды (Grafana/Kibana) и обеспечим 100% прозрачность бизнес-процессов.
Частые вопросы (FAQ)
Почему 4634 генерируется сотни раз в минуту для машинной учетной записи (Computer$)?
Компьютеры в домене AD регулярно обращаются к контроллеру домена (обновление политик GPO, синхронизация времени W32Time, проверка DNS). Каждый такой фоновый 'пинг' создает сессию входа (Type 3) и тут же ее закрывает (4634). Это норма.
Указывает ли 4634 IP-адрес, с которого был выход?
Нет. В отличие от события входа (4624), событие выхода (4634) не содержит IP-адрес клиента. Чтобы узнать IP, вам нужно взять Logon ID из 4634 и найти соответствующее событие 4624.