Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4661 Windows Server, AD и Роли

Event ID 4661: A handle to an object was requested в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4661 простыми словами?

Событие Event ID 4661 («A handle to an object was requested») регистрируется, когда учетная запись или процесс запрашивает доступ (дескриптор) к защищенному объекту подсистемы SAM (локальные пользователи/группы), LSA (политики безопасности) или Directory Service (Active Directory).

Типы объектов в событии 4661

Object Server / TypeЧто означаетПример операции
SAM / SAM_USERОбъект пользователя в базе SAM/ADЧтение хэшей, сброс пароля, перечисление учетных записей
SAM / SAM_GROUPОбъект группы безопасностиДобавление или удаление участника группы
LSA / LSA_SECRETСекреты LSAЧтение паролей системных служб и учетных записей автологона

Событие позволяет увидеть, какие конкретно привилегии запросила программа у подсистемы безопасности.

Как выявлять атаки на учетные записи по Event ID 4661

Утилиты разведки Active Directory (BloodHound, SharpHound, Mimikatz) при сборе данных генерируют массированные серии событий 4661 с запросом прав на чтение всех пользователей домена.

  1. Поиск запросов доступа к секретам LSA (LSA_SECRET):
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4661} | Where-Object {$_.Message -like "*LSA_SECRET*"}

    Запрос доступа к объектам LSA_SECRET не от имени учетной записи SYSTEM — явный признак атаки.

  2. Проверка массового сбора данных (Reconnaissance):
    # Группировка событий 4661 по учетным записям за последний час:
    $HourAgo = (Get-Date).AddHours(-1)
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4661; StartTime=$HourAgo} | Group-Object {$_.Properties[1].Value} | Select-Object Count, Name | Sort-Object Count -Descending
  3. Управление политикой аудита объектов SAM:
    auditpol /set /subcategory:"SAM" /success:enable /failure:enable

Безопасность: Обращайте внимание на статус события: Result: Failure при попытке доступа к SAM_USER говорит о том, что злоумышленник пытается сбросить пароль пользователя, не имея на это прав.

💡 Практика специалистов: При мониторинге контроллеров домена мы настраиваем SIEM на отправку критического оповещения, если в Event ID 4661 фиксируется обращение к объектам типа 'SAM_DOMAIN' или 'SAM_USER' с маской доступа 0x0010 (право сброса пароля) от имени непривилегированных рабочих станций.

Частые вопросы (FAQ)

Чем Event 4661 отличается от обычного Event 4656?

Event 4656 относится к файлам и ключам реестра, а Event 4661 регистрирует доступ к объектам подсистем безопасности SAM, LSA и Active Directory.

Почему событие 4661 появляется при обычном открытии ADUC (dsa.msc)?

Оснастка 'Active Directory - пользователи и компьютеры' запрашивает дескрипторы объектов для отображения их свойств в графическом интерфейсе.

Что означает тип объекта DOMAIN в событии 4661?

Это означает, что процесс запросил дескриптор всего домена (например, для перечисления политики паролей или проверки доверительных отношений).

Как снизить количество событий 4661 на контроллере домена?

Отключите аудит успешных попыток (Success) для подкатегории SAM, оставив только регистрацию неудачных попыток (Failure).

Полезные материалы
Рекомендуем