Event ID 4656: Запрошен дескриптор объекта (Handle to Object Requested)
Архитектура дескрипторов (Handles) и симптомы события
Событие 4656 логируется в журнале Security, когда процесс запрашивает у ядра операционной системы дескриптор (Handle) для доступа к объекту (файлу на диске, ключу реестра, службе или чужому процессу в памяти). В отличие от >4663 (где фиксируется реальное действие над открытым объектом), событие 4656 фиксирует попытку открытия объекта с запросом определенных прав (Access Request Information).
Таблица результатов события 4656
| Статус события | Что означает | Сценарий ИБ |
|---|---|---|
| Audit Success | Дескриптор успешно выдан. У процесса есть права. | Штатный доступ или легитимное чтение файла. |
| Audit Failure | В выдаче дескриптора отказано (Access Denied). | Попытка несанкционированного доступа или работа вируса. |
Сценарии анализа попыток взлома и отказа в доступе
Сценарий 1: Обнаружение попыток дампа памяти процесса LSASS
Хакерские утилиты (Mimikatz, Taskmgr) запрашивают дескриптор процесса lsass.exe с маской доступа 0x1410 (PROCESS_VM_READ), чтобы выгрузить пароли из памяти.
# Поиск запросов дескрипторов к процессу lsass.exe
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4656; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[5].Value -match "lsass.exe" -and $_.Properties[11].Value -notmatch "SYSTEM|svchost"} |
Select-Object TimeCreated,
@{N="User";E={$_.Properties[1].Value}},
@{N="ProcessRequesting";E={$_.Properties[11].Value}}Сценарий 2: Поиск попыток чтения заблокированных конфиденциальных файлов
Фильтрация событий Audit Failure покажет пользователей, пытающихся открыть чужие папки на файловом сервере.
Типовые ошибки администраторов
- Включение аудита Success для 4656: Это приведет к генерации сотен тысяч событий в минуту и моментальному заполнению диска. Включайте аудит дескрипторов ТОЛЬКО для статуса Failure (Отказ).
Аудит отказов в доступе позволяет предотвратить взлом до момента кражи данных. Передайте сервера нам на поддержку: внедрим правила аудита безопасности, настроим SIEM и заблокируем атаки на LSASS.
Частые вопросы (FAQ)
Чем 4656 отличается от 4663?
4656 фиксирует запрос на открытие дескриптора (Handle). 4663 фиксирует конкретные операции (чтение/запись/удаление) через уже открытый дескриптор.
Почему 4656 фиксирует доступ к ключам реестра?
В архитектуре Windows реестр, файлы, процессы и именованные каналы являются объектами ядра, и к ним применяется единый механизм дескрипторов.
Что означает статус 0xC0000022 в событии 4656?
Это стандартный NTSTATUS код STATUS_ACCESS_DENIED (Отказано в доступе). Запрошенные права превышают права пользователя в DACL объекта.
Как отключить шумные события 4656 от антивируса?
Настройте фильтрацию в SIEM/WEF, исключая учетную запись SYSTEM и путь к исполняемому файлу антивирусного движка.