Event ID 4673: Вызов привилегированной службы (Privileged Service Called)
Архитектура системных привилегий (Privilege Use)
Событие 4673 логируется в журнале Security, когда процесс фактически вызывает (использует) специальную привилегию (User Right) для выполнения критической системной операции. В отличие от >4672 (которое просто констатирует, что привилегии были ВЫДАНЫ пользователю при логине), 4673 фиксирует момент, когда процесс реально ПРИМЕНИЛ эту привилегию. Это крайне 'шумное' событие, требующее тонкой фильтрации.
Критические привилегии в поле Privileges
| Имя привилегии (Privilege List) | Опасность / Использование |
|---|---|
| SeTcbPrivilege (Act as part of the OS) | Процесс ведет себя как само ядро ОС (SYSTEM). Классический вектор повышения прав (EoP). |
| SeBackupPrivilege | Чтение любых файлов на диске (в обход прав NTFS). Используется агентами бэкапа и вирусами для кражи NTDS.dit. |
| SeDebugPrivilege | Отладка. Используется утилитой Mimikatz для доступа к памяти процесса lsass.exe и кражи хэшей паролей. |
| SeSystemtimePrivilege | Изменение системного времени (Time Skew). |
Пошаговое дерево решений (Фильтрация и Threat Hunting)
Сценарий 1: Обнаружение дампа паролей LSASS (Mimikatz)
Любое использование привилегии отладки (SeDebugPrivilege) несистемными процессами — это 99% признак попытки украсть пароли (Credential Dumping).
# Ищем процессы, использующие SeDebugPrivilege (Исключаем диспетчер задач)
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4673; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[6].Value -match 'SeDebugPrivilege' -and $_.Properties[5].Value -notmatch 'taskmgr.exe|procmon.exe'} |
Select-Object TimeCreated,
@{N='Process';E={$_.Properties[5].Value}},
@{N='User';E={$_.Properties[1].Value}} | Format-Table -AutoSizeСценарий 2: Фильтрация системного шума (SIEM Tuning)
Если вы включите аудит 4673 (Success), ваш сервер сгенерирует миллионы логов за день. Ядро ОС (ntoskrnl) и подсистема печати (spoolsv) постоянно используют привилегии.
- Решение: Рекомендуется настраивать аудит Privileged Service Called только на Failure (Отказ). Это позволит фиксировать попытки хакеров или эксплойтов выполнить привилегированное действие без нужных прав (что означает начальную стадию атаки).
Сценарий 3: Блокировка избыточных прав (GPO)
Убедитесь, что критические права не выданы обычным пользователям или сервисным учеткам 1С/SQL.
- Откройте
gpmc.msc. Перейдите:Параметры безопасности -> Локальные политики -> Назначение прав пользователя. - Проверьте политики: Отладка программ (Только Administrators), Архивирование файлов (Только Backup Operators и Admins), Олицетворение клиента после проверки подлинности.
Типовые ошибки администраторов
- Путаница 4673 и 4674: Событие 4674 (Operation on privileged object) фиксирует применение привилегии к КОНКРЕТНОМУ объекту (файлу/папке). Событие 4673 фиксирует сам факт вызова API-функции (NtSetSystemTime, NtCreateToken), не связанной с файлами.
Неправильная настройка аудита Windows (Advanced Audit Policies) создает иллюзию безопасности, ослепляя аналитиков ИБ. Передайте нам аутсорсинг безопасности: мы внедрим эталонные политики (Best Practices), настроим фильтрацию событий на уровне агента WEF/Winlogbeat и обеспечим расследование инцидентов без деградации серверов.
Частые вопросы (FAQ)
Почему 4673 не показывает, какой именно процесс дампил память?
Событие 4673 фиксирует процесс, ЗАПРОСИВШИЙ привилегию (например, powershell.exe). Но чтобы увидеть, К КАКОМУ процессу (например, lsass.exe) он применил эту привилегию, нужно включить аудит доступа к объектам (Event 4656) для процесса lsass.
Можно ли отключить 4673?
Да, отключение аудита 'Success' для подкатегории 'Audit Sensitive Privilege Use' является официальной рекомендацией Microsoft, так как объем логов слишком велик (High Noise). Оставляйте только аудит 'Failure'.
Генерируется ли 4673, если пользователь запускает cmd от имени Администратора (UAC)?
Само повышение прав через UAC генерирует событие входа (4624 Logon Type 2/Elevated). Событие 4673 сгенерируется чуть позже, когда этот командный процессор реально вызовет защищенную API-функцию ядра.
Что значит SeProfileSingleProcessPrivilege?
Это право на профилирование (сбор метрик производительности) одного процесса. Часто используется легитимными утилитами мониторинга (WMI, PerfMon).
Как поймать попытку смены системного времени?
Фильтруйте 4673 по наличию привилегии 'SeSystemtimePrivilege'. Хакеры часто меняют время на сервере, чтобы нарушить работу Kerberos (Time Skew) или сбить таймстампы логов.