Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4672 Windows Server, AD и Роли

Event ID 4672: Назначены специальные привилегии (Special Privileges)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура системных привилегий и симптомы

Событие 4672 логируется в журнале Security сразу же после успешного входа в систему (>Событие 4624), если вошедшая учетная запись обладает правами администратора (или эквивалентными системными правами). Сообщение: "Новому сеансу входа в систему назначены специальные привилегии". Журнал будет буквально забит этим событием от фоновых служб SYSTEM, NETWORK SERVICE и LOCAL SERVICE.

Критические привилегии (Privilege List)

Ядро Windows выделяет определенные привилегии (User Rights), которые позволяют обходить проверки безопасности. Обращайте внимание на следующие флаги в логе:

Привилегия (Privilege Name)Опасность в руках хакера
SeDebugPrivilegeОтладка программ. Позволяет дампить память процесса lsass.exe для кражи паролей (Mimikatz).
SeTakeOwnershipPrivilegeСмена владельца файла. Позволяет перехватить контроль над любым защищенным системным файлом или ключом реестра.
SeBackupPrivilegeРезервное копирование. Позволяет читать ЛЮБЫЕ файлы (в обход прав NTFS), включая базу AD (NTDS.dit).
SeImpersonatePrivilegeОлицетворение клиента. Позволяет службе действовать от имени любого вошедшего пользователя (Атака Potato).

Пошаговое дерево решений (Фильтрация и Мониторинг)

Сценарий 1: Аудит административного входа (SIEM)

Событие 4672 используется в SIEM-системах (Splunk, Elastic, Zabbix) для "тегирования" сессий. Если сессия (Logon ID) получила 4672 — значит, все действия в рамках этой сессии выполнялись с правами администратора (Elevated).

Скрипт для поиска входа реальных администраторов (Исключаем службы):
# Фильтрация 4672 от реальных пользователей (Исключаем SYSTEM/Network Service)
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4672; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[1].Value -notmatch "SYSTEM|NETWORK SERVICE|LOCAL SERVICE|DWM-1|UMFD-1"} | 
    Select-Object TimeCreated, @{N="User";E={$_.Properties[1].Value}}, @{N="LogonID";E={$_.Properties[2].Value}} | Format-Table -AutoSize

Сценарий 2: Блокировка опасных привилегий (GPO)

Если вы обнаружили, что рядовые пользователи или сервисные УЗ (Service Accounts) получают SeDebugPrivilege, это грубейшее нарушение архитектуры безопасности (Least Privilege).

  1. Откройте редактор доменных политик (gpmc.msc).
  2. Перейдите: Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Локальные политики -> Назначение прав пользователя (User Rights Assignment).
  3. Найдите политику Отладка программ (Debug programs).
  4. Убедитесь, что там указаны ТОЛЬКО локальные Администраторы. Удалите оттуда все сторонние группы.

Типовые ошибки администраторов

  • Попытка реагировать на КАЖДОЕ событие 4672: Это информационное событие, которое генерируется штатно тысячами в час. Настраивайте алерт только если привилегированный вход осуществляется на критический сервер (например, Контроллер домена) от имени 'живого' пользователя в нерабочее время (ночью).
  • Отключение аудита Special Privileges: Отключение этой подкатегории аудита скроет от вас факты выдачи высших прав системным процессам, ослепив ИБ-отдел.
Слишком много пользователей с правами локального Админа?
Избыточные привилегии (Local Admin Rights) — прямой путь к шифрованию компьютеров компании. Мы возьмем ИТ-инфраструктуру на поддержку: внедрим модель наименьших привилегий (Zero Trust), настроим LAPS/JEA, вычистим группу Domain Admins и возьмем сервера под надежную защиту.
💡 Практика специалистов: При установке Microsoft SQL Server администраторы часто добавляют службу SQL в политику 'SeLockMemoryPrivilege' (Блокировка страниц в памяти), чтобы оптимизировать RAM. В результате при каждом старте службы SQL будет генерироваться событие 4672. Это эталонная настройка (Best Practice), пугаться её не нужно.

Частые вопросы (FAQ)

Почему 4672 появляется при входе обычного пользователя (не администратора)?

Даже обычным пользователям по умолчанию назначаются некоторые 'специальные' привилегии (например, SeChangeNotifyPrivilege — обход перекрестной проверки). Это нормальное поведение ОС.

Что такое UMFD-1 и DWM-1 в логах 4672?

Это внутренние системные учетные записи менеджера окон (Desktop Window Manager) и драйверов пользовательского режима (User-Mode Font Driver). Просто фильтруйте их в своих логах, они безопасны.

Полезные материалы
Рекомендуем