Event ID 4662: Выполнена операция над объектом (AD DCSync Атака)
Архитектура доступа к объектам Directory Service
Событие 4662 логируется в журнале Security на контроллерах домена при выполнении операции над объектом (чтение или запись). В отличие от >5136 (которое фиксирует сам факт изменения атрибута), 4662 показывает факт использования определенных прав доступа (Access Mask) к конкретному узлу Active Directory. Это событие — главный детектор сложных хакерских атак (например, DCSync).
Схема идентификаторов (Schema GUIDs)
Движок аудита Windows выводит классы и атрибуты в виде их идентификаторов схемы (GUID). Их нужно уметь расшифровывать:
| GUID в логе (Properties) | Что это за право / атрибут |
|---|---|
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 | DS-Replication-Get-Changes. Критично! Используется для выгрузки хэшей (DCSync). |
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 | DS-Replication-Get-Changes-All. Критично! То же самое. |
ms-Mcs-AdmPwd | Атрибут пароля LAPS (Local Admin Password Solution). Чтение пароля локального ПК. |
Пошаговое дерево решений (Threat Hunting)
Сценарий 1: Обнаружение атаки DCSync (Выгрузка хэшей Mimikatz)
Атака DCSync симулирует штатное поведение контроллера домена. Хакер (имея права Domain Admin) "просит" основной DC реплицировать ему базу паролей (NTDS). Контроллер думает, что общается с коллегой, и отдает хэши. Запрос прав репликации мгновенно фиксируется в 4662.
Скрипт поиска атаки DCSync (Исключаем легитимные DC):# Ищем запрос прав репликации (1131f6aa...) от не-машинных учеток
$DCSyncGUID = "1131f6aa-9c07-11d1-f79f-00c04fc2dcd2"
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4662; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[8].Value -match $DCSyncGUID -and $_.Properties[1].Value -notmatch '\$'} |
Select-Object TimeCreated,
@{N='HackerAccount';E={$_.Properties[1].Value}},
@{N='ObjectName';E={$_.Properties[5].Value}}Если скрипт выдал результат — ваш домен полностью скомпрометирован.
Сценарий 2: Аудит чтения паролей LAPS
Если вы внедрили Microsoft LAPS, пароли локальных администраторов рабочих станций хранятся в открытом виде (Cleartext) в атрибуте ms-Mcs-AdmPwd. Настройте аудит чтения (SACL) на этот атрибут. Событие 4662 покажет, кто из инженеров техподдержки прочитал пароль от конкретного компьютера.
Типовые ошибки администраторов
- Ожидание понятных имен: Аудит DS Access (4662) работает на низком уровне ядра AD. Вы не увидите там "Петя изменил GPO". Вы увидите: "Account: Petya, Access Mask: 0x10000, Object Type: groupPolicyContainer". Без справочника GUID этот лог бесполезен. Разбирайте его только через SIEM-парсеры.
Внутренние угрозы (Insider Threats) требуют глубокого мониторинга прав доступа на уровне объектов LDAP. Делегируйте обслуживание серверов профессионалам ITSTM: мы внедрим Microsoft Defender for Identity, настроим SIEM, заблокируем выгрузку паролей и защитим Tier 0.
Частые вопросы (FAQ)
Почему 4662 генерируется тысячами в минуту?
По умолчанию аудит DS Access выключен. Если вы включите его на аудит 'Успехов' (Success) для всего корня домена, Контроллер задохнется от логов, так как Exchange и SQL постоянно читают атрибуты AD. Включайте аудит точечно (SACL) только на критические OU.
Показывает ли 4662 старое и новое значение атрибута?
Нет. Событие 4662 фиксирует только ФАКТ доступа (Access Mask). Чтобы увидеть, что именно изменилось (Old Value / New Value), нужно анализировать событие 5136 (Directory Service Changes).
Сгенерируется ли 4662 при атаке DCShadow?
Да. Атака DCShadow (внедрение фальшивого DC в топологию) требует изменения объектов в Configuration Partition (создание объекта nTDSDSA). Это действие вызовет 4662 с маской Write (0x2) для объекта Server.
Как включить SACL на конкретный атрибут (например, LAPS)?
Откройте ADSI Edit. Найдите нужный OU (где лежат ПК). Свойства -> Безопасность -> Дополнительно -> Аудит. Добавьте группу 'Все' (Everyone), тип 'Успех', и выберите свойство 'Чтение ms-Mcs-AdmPwd'.
В чем отличие 4662 от 4663?
4663 — это аудит доступа к ФАЙЛАМ на диске (NTFS). 4662 — это аудит доступа к ОБЪЕКТАМ внутри базы данных Active Directory (LDAP/NTDS).