Event ID 4690: An attempt was made to duplicate a handle to an object
Что означает Event ID 4690 простыми словами?
Событие Event ID 4690 («An attempt was made to duplicate a handle to an object») регистрируется, когда один процесс пытается скопировать (продублировать) уже открытый дескриптор объекта через системный вызов Windows API DuplicateHandle().
Зачем процессам дублировать дескрипторы?
- Легитимная работа: родительский процесс открывает сетевой сокет или файл и передает доступ дочернему процессу.
- Хакерская активность: вредоносная программа без прав доступа находит процесс с высокими привилегиями (например,
lsass.exe) и дублирует его дескриптор к себе, чтобы украсть права доступа в обход проверок безопасности.
| Поле события | Описание |
|---|---|
| Source Handle ID | Оригинальный номер дескриптора |
| Target Handle ID | Новый созданный дескриптор-клон |
| Process ID | Процесс, запросивший дублирование |
Как обнаружить подозрительное дублирование дескрипторов
Атака через манипуляцию дескрипторами (Handle Hijacking) позволяет вредоносному коду читать память чужих процессов.
- Поиск процессов, дублирующих дескрипторы:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4690} -MaxEvents 10 | Select-Object TimeCreated, ProcessId, Message - Сопоставление Process ID с именем исполняемого файла:
# Узнаем имя процесса по его PID (например, PID 3420): Get-Process -Id 3420 | Select-Object Id, ProcessName, Path - Отключение категории в штатном режиме: как и в случае с Event 4658, постоянный аудит дублирования дескрипторов создает гигантский объем логов. Отключите его, если не проводится активное расследование:
auditpol /set /subcategory:"Handle Manipulation" /success:disable
Важно: Подозрительным считается дублирование дескрипторов процессов, запущенных из каталогов C:\Users\...\AppData или C:\Windows\Temp в сторону системных процессов csrss.exe, services.exe или lsass.exe.
Частые вопросы (FAQ)
Что такое функция DuplicateHandle в Windows?
Это системная функция WinAPI, позволяющая создать дубликат дескриптора для использования текущим или другим запущенным процессом.
Почему событие 4690 генерируется в огромных количествах?
Многопоточные приложения и браузеры (Chrome, Edge) непрерывно дублируют дескрипторы между своими вкладками и служебными процессами рендеринга.
Опасно ли единичное появление события 4690?
Нет, это штатный механизм межпроцессного взаимодействия (IPC) Windows.
Как отключить только событие 4690, оставив аудит файлов?
В политиках аудита отключите подкатегорию 'Handle Manipulation', оставив включенной категорию 'File System' (события 4663/4656).