Event ID 4672: Назначены специальные привилегии (Special Privileges)
Архитектура системных привилегий и симптомы
Событие 4672 логируется в журнале Security сразу же после успешного входа в систему (>Событие 4624), если вошедшая учетная запись обладает правами администратора (или эквивалентными системными правами). Сообщение: "Новому сеансу входа в систему назначены специальные привилегии". Журнал будет буквально забит этим событием от фоновых служб SYSTEM, NETWORK SERVICE и LOCAL SERVICE.
Критические привилегии (Privilege List)
Ядро Windows выделяет определенные привилегии (User Rights), которые позволяют обходить проверки безопасности. Обращайте внимание на следующие флаги в логе:
| Привилегия (Privilege Name) | Опасность в руках хакера |
|---|---|
| SeDebugPrivilege | Отладка программ. Позволяет дампить память процесса lsass.exe для кражи паролей (Mimikatz). |
| SeTakeOwnershipPrivilege | Смена владельца файла. Позволяет перехватить контроль над любым защищенным системным файлом или ключом реестра. |
| SeBackupPrivilege | Резервное копирование. Позволяет читать ЛЮБЫЕ файлы (в обход прав NTFS), включая базу AD (NTDS.dit). |
| SeImpersonatePrivilege | Олицетворение клиента. Позволяет службе действовать от имени любого вошедшего пользователя (Атака Potato). |
Пошаговое дерево решений (Фильтрация и Мониторинг)
Сценарий 1: Аудит административного входа (SIEM)
Событие 4672 используется в SIEM-системах (Splunk, Elastic, Zabbix) для "тегирования" сессий. Если сессия (Logon ID) получила 4672 — значит, все действия в рамках этой сессии выполнялись с правами администратора (Elevated).
Скрипт для поиска входа реальных администраторов (Исключаем службы):# Фильтрация 4672 от реальных пользователей (Исключаем SYSTEM/Network Service)
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4672; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[1].Value -notmatch "SYSTEM|NETWORK SERVICE|LOCAL SERVICE|DWM-1|UMFD-1"} |
Select-Object TimeCreated, @{N="User";E={$_.Properties[1].Value}}, @{N="LogonID";E={$_.Properties[2].Value}} | Format-Table -AutoSizeСценарий 2: Блокировка опасных привилегий (GPO)
Если вы обнаружили, что рядовые пользователи или сервисные УЗ (Service Accounts) получают SeDebugPrivilege, это грубейшее нарушение архитектуры безопасности (Least Privilege).
- Откройте редактор доменных политик (
gpmc.msc). - Перейдите:
Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Локальные политики -> Назначение прав пользователя (User Rights Assignment). - Найдите политику Отладка программ (Debug programs).
- Убедитесь, что там указаны ТОЛЬКО локальные Администраторы. Удалите оттуда все сторонние группы.
Типовые ошибки администраторов
- Попытка реагировать на КАЖДОЕ событие 4672: Это информационное событие, которое генерируется штатно тысячами в час. Настраивайте алерт только если привилегированный вход осуществляется на критический сервер (например, Контроллер домена) от имени 'живого' пользователя в нерабочее время (ночью).
- Отключение аудита Special Privileges: Отключение этой подкатегории аудита скроет от вас факты выдачи высших прав системным процессам, ослепив ИБ-отдел.
Избыточные привилегии (Local Admin Rights) — прямой путь к шифрованию компьютеров компании. Мы возьмем ИТ-инфраструктуру на поддержку: внедрим модель наименьших привилегий (Zero Trust), настроим LAPS/JEA, вычистим группу Domain Admins и возьмем сервера под надежную защиту.
Частые вопросы (FAQ)
Почему 4672 появляется при входе обычного пользователя (не администратора)?
Даже обычным пользователям по умолчанию назначаются некоторые 'специальные' привилегии (например, SeChangeNotifyPrivilege — обход перекрестной проверки). Это нормальное поведение ОС.
Что такое UMFD-1 и DWM-1 в логах 4672?
Это внутренние системные учетные записи менеджера окон (Desktop Window Manager) и драйверов пользовательского режима (User-Mode Font Driver). Просто фильтруйте их в своих логах, они безопасны.