Event ID 4661: A handle to an object was requested в Active Directory
Что означает Event ID 4661 простыми словами?
Событие Event ID 4661 («A handle to an object was requested») регистрируется, когда учетная запись или процесс запрашивает доступ (дескриптор) к защищенному объекту подсистемы SAM (локальные пользователи/группы), LSA (политики безопасности) или Directory Service (Active Directory).
Типы объектов в событии 4661
| Object Server / Type | Что означает | Пример операции |
|---|---|---|
| SAM / SAM_USER | Объект пользователя в базе SAM/AD | Чтение хэшей, сброс пароля, перечисление учетных записей |
| SAM / SAM_GROUP | Объект группы безопасности | Добавление или удаление участника группы |
| LSA / LSA_SECRET | Секреты LSA | Чтение паролей системных служб и учетных записей автологона |
Событие позволяет увидеть, какие конкретно привилегии запросила программа у подсистемы безопасности.
Как выявлять атаки на учетные записи по Event ID 4661
Утилиты разведки Active Directory (BloodHound, SharpHound, Mimikatz) при сборе данных генерируют массированные серии событий 4661 с запросом прав на чтение всех пользователей домена.
- Поиск запросов доступа к секретам LSA (LSA_SECRET):
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4661} | Where-Object {$_.Message -like "*LSA_SECRET*"}Запрос доступа к объектам LSA_SECRET не от имени учетной записи SYSTEM — явный признак атаки.
- Проверка массового сбора данных (Reconnaissance):
# Группировка событий 4661 по учетным записям за последний час: $HourAgo = (Get-Date).AddHours(-1) Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4661; StartTime=$HourAgo} | Group-Object {$_.Properties[1].Value} | Select-Object Count, Name | Sort-Object Count -Descending - Управление политикой аудита объектов SAM:
auditpol /set /subcategory:"SAM" /success:enable /failure:enable
Безопасность: Обращайте внимание на статус события: Result: Failure при попытке доступа к SAM_USER говорит о том, что злоумышленник пытается сбросить пароль пользователя, не имея на это прав.
Частые вопросы (FAQ)
Чем Event 4661 отличается от обычного Event 4656?
Event 4656 относится к файлам и ключам реестра, а Event 4661 регистрирует доступ к объектам подсистем безопасности SAM, LSA и Active Directory.
Почему событие 4661 появляется при обычном открытии ADUC (dsa.msc)?
Оснастка 'Active Directory - пользователи и компьютеры' запрашивает дескрипторы объектов для отображения их свойств в графическом интерфейсе.
Что означает тип объекта DOMAIN в событии 4661?
Это означает, что процесс запросил дескриптор всего домена (например, для перечисления политики паролей или проверки доверительных отношений).
Как снизить количество событий 4661 на контроллере домена?
Отключите аудит успешных попыток (Success) для подкатегории SAM, оставив только регистрацию неудачных попыток (Failure).