Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4656 Windows Server, AD и Роли

Event ID 4656: Запрошен дескриптор объекта (Handle to Object Requested)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура дескрипторов (Handles) и симптомы события

Событие 4656 логируется в журнале Security, когда процесс запрашивает у ядра операционной системы дескриптор (Handle) для доступа к объекту (файлу на диске, ключу реестра, службе или чужому процессу в памяти). В отличие от >4663 (где фиксируется реальное действие над открытым объектом), событие 4656 фиксирует попытку открытия объекта с запросом определенных прав (Access Request Information).

Таблица результатов события 4656

Статус событияЧто означаетСценарий ИБ
Audit SuccessДескриптор успешно выдан. У процесса есть права.Штатный доступ или легитимное чтение файла.
Audit FailureВ выдаче дескриптора отказано (Access Denied).Попытка несанкционированного доступа или работа вируса.

Сценарии анализа попыток взлома и отказа в доступе

Сценарий 1: Обнаружение попыток дампа памяти процесса LSASS

Хакерские утилиты (Mimikatz, Taskmgr) запрашивают дескриптор процесса lsass.exe с маской доступа 0x1410 (PROCESS_VM_READ), чтобы выгрузить пароли из памяти.

# Поиск запросов дескрипторов к процессу lsass.exe
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4656; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[5].Value -match "lsass.exe" -and $_.Properties[11].Value -notmatch "SYSTEM|svchost"} | 
    Select-Object TimeCreated, 
    @{N="User";E={$_.Properties[1].Value}}, 
    @{N="ProcessRequesting";E={$_.Properties[11].Value}}

Сценарий 2: Поиск попыток чтения заблокированных конфиденциальных файлов

Фильтрация событий Audit Failure покажет пользователей, пытающихся открыть чужие папки на файловом сервере.

Типовые ошибки администраторов

  • Включение аудита Success для 4656: Это приведет к генерации сотен тысяч событий в минуту и моментальному заполнению диска. Включайте аудит дескрипторов ТОЛЬКО для статуса Failure (Отказ).
Не знаете, кто пытается сканировать защищенные файлы и процессы на серверах?
Аудит отказов в доступе позволяет предотвратить взлом до момента кражи данных. Передайте сервера нам на поддержку: внедрим правила аудита безопасности, настроим SIEM и заблокируем атаки на LSASS.
💡 Практика специалистов: Если вы видите событие 4656 со статусом Access Denied к файлу `NTDS.dit` или ветке реестра `HKLM\SAM` от имени непривилегированного пользователя — сервер находится в стадии активной разведки злоумышленником.

Частые вопросы (FAQ)

Чем 4656 отличается от 4663?

4656 фиксирует запрос на открытие дескриптора (Handle). 4663 фиксирует конкретные операции (чтение/запись/удаление) через уже открытый дескриптор.

Почему 4656 фиксирует доступ к ключам реестра?

В архитектуре Windows реестр, файлы, процессы и именованные каналы являются объектами ядра, и к ним применяется единый механизм дескрипторов.

Что означает статус 0xC0000022 в событии 4656?

Это стандартный NTSTATUS код STATUS_ACCESS_DENIED (Отказано в доступе). Запрошенные права превышают права пользователя в DACL объекта.

Как отключить шумные события 4656 от антивируса?

Настройте фильтрацию в SIEM/WEF, исключая учетную запись SYSTEM и путь к исполняемому файлу антивирусного движка.

Полезные материалы
Рекомендуем