Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4662 Windows Server, AD и Роли

Event ID 4662: Выполнена операция над объектом (AD DCSync Атака)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура доступа к объектам Directory Service

Событие 4662 логируется в журнале Security на контроллерах домена при выполнении операции над объектом (чтение или запись). В отличие от >5136 (которое фиксирует сам факт изменения атрибута), 4662 показывает факт использования определенных прав доступа (Access Mask) к конкретному узлу Active Directory. Это событие — главный детектор сложных хакерских атак (например, DCSync).

Схема идентификаторов (Schema GUIDs)

Движок аудита Windows выводит классы и атрибуты в виде их идентификаторов схемы (GUID). Их нужно уметь расшифровывать:

GUID в логе (Properties)Что это за право / атрибут
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes. Критично! Используется для выгрузки хэшей (DCSync).
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes-All. Критично! То же самое.
ms-Mcs-AdmPwdАтрибут пароля LAPS (Local Admin Password Solution). Чтение пароля локального ПК.

Пошаговое дерево решений (Threat Hunting)

Сценарий 1: Обнаружение атаки DCSync (Выгрузка хэшей Mimikatz)

Атака DCSync симулирует штатное поведение контроллера домена. Хакер (имея права Domain Admin) "просит" основной DC реплицировать ему базу паролей (NTDS). Контроллер думает, что общается с коллегой, и отдает хэши. Запрос прав репликации мгновенно фиксируется в 4662.

Скрипт поиска атаки DCSync (Исключаем легитимные DC):
# Ищем запрос прав репликации (1131f6aa...) от не-машинных учеток
$DCSyncGUID = "1131f6aa-9c07-11d1-f79f-00c04fc2dcd2"
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4662; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[8].Value -match $DCSyncGUID -and $_.Properties[1].Value -notmatch '\$'} | 
    Select-Object TimeCreated, 
    @{N='HackerAccount';E={$_.Properties[1].Value}}, 
    @{N='ObjectName';E={$_.Properties[5].Value}}

Если скрипт выдал результат — ваш домен полностью скомпрометирован.

Сценарий 2: Аудит чтения паролей LAPS

Если вы внедрили Microsoft LAPS, пароли локальных администраторов рабочих станций хранятся в открытом виде (Cleartext) в атрибуте ms-Mcs-AdmPwd. Настройте аудит чтения (SACL) на этот атрибут. Событие 4662 покажет, кто из инженеров техподдержки прочитал пароль от конкретного компьютера.

Типовые ошибки администраторов

  • Ожидание понятных имен: Аудит DS Access (4662) работает на низком уровне ядра AD. Вы не увидите там "Петя изменил GPO". Вы увидите: "Account: Petya, Access Mask: 0x10000, Object Type: groupPolicyContainer". Без справочника GUID этот лог бесполезен. Разбирайте его только через SIEM-парсеры.
Инфраструктура Active Directory уязвима для атак DCSync и кражи хэшей?
Внутренние угрозы (Insider Threats) требуют глубокого мониторинга прав доступа на уровне объектов LDAP. Делегируйте обслуживание серверов профессионалам ITSTM: мы внедрим Microsoft Defender for Identity, настроим SIEM, заблокируем выгрузку паролей и защитим Tier 0.
💡 Практика специалистов: При мониторинге DCSync обязательно исключайте легитимные учетные записи Контроллеров Домена (вида DC01$) и сервера Microsoft Entra ID Connect (Azure AD Connect), так как они легитимно используют права DS-Replication-Get-Changes для синхронизации паролей в облако. Все остальные учетки с такими правами — угроза.

Частые вопросы (FAQ)

Почему 4662 генерируется тысячами в минуту?

По умолчанию аудит DS Access выключен. Если вы включите его на аудит 'Успехов' (Success) для всего корня домена, Контроллер задохнется от логов, так как Exchange и SQL постоянно читают атрибуты AD. Включайте аудит точечно (SACL) только на критические OU.

Показывает ли 4662 старое и новое значение атрибута?

Нет. Событие 4662 фиксирует только ФАКТ доступа (Access Mask). Чтобы увидеть, что именно изменилось (Old Value / New Value), нужно анализировать событие 5136 (Directory Service Changes).

Сгенерируется ли 4662 при атаке DCShadow?

Да. Атака DCShadow (внедрение фальшивого DC в топологию) требует изменения объектов в Configuration Partition (создание объекта nTDSDSA). Это действие вызовет 4662 с маской Write (0x2) для объекта Server.

Как включить SACL на конкретный атрибут (например, LAPS)?

Откройте ADSI Edit. Найдите нужный OU (где лежат ПК). Свойства -> Безопасность -> Дополнительно -> Аудит. Добавьте группу 'Все' (Everyone), тип 'Успех', и выберите свойство 'Чтение ms-Mcs-AdmPwd'.

В чем отличие 4662 от 4663?

4663 — это аудит доступа к ФАЙЛАМ на диске (NTFS). 4662 — это аудит доступа к ОБЪЕКТАМ внутри базы данных Active Directory (LDAP/NTDS).

Полезные материалы
Рекомендуем