Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4690 Windows Server, AD и Роли

Event ID 4690: An attempt was made to duplicate a handle to an object

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4690 простыми словами?

Событие Event ID 4690 («An attempt was made to duplicate a handle to an object») регистрируется, когда один процесс пытается скопировать (продублировать) уже открытый дескриптор объекта через системный вызов Windows API DuplicateHandle().

Зачем процессам дублировать дескрипторы?

  • Легитимная работа: родительский процесс открывает сетевой сокет или файл и передает доступ дочернему процессу.
  • Хакерская активность: вредоносная программа без прав доступа находит процесс с высокими привилегиями (например, lsass.exe) и дублирует его дескриптор к себе, чтобы украсть права доступа в обход проверок безопасности.
Поле событияОписание
Source Handle IDОригинальный номер дескриптора
Target Handle IDНовый созданный дескриптор-клон
Process IDПроцесс, запросивший дублирование

Как обнаружить подозрительное дублирование дескрипторов

Атака через манипуляцию дескрипторами (Handle Hijacking) позволяет вредоносному коду читать память чужих процессов.

  1. Поиск процессов, дублирующих дескрипторы:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4690} -MaxEvents 10 | Select-Object TimeCreated, ProcessId, Message
  2. Сопоставление Process ID с именем исполняемого файла:
    # Узнаем имя процесса по его PID (например, PID 3420):
    Get-Process -Id 3420 | Select-Object Id, ProcessName, Path
  3. Отключение категории в штатном режиме: как и в случае с Event 4658, постоянный аудит дублирования дескрипторов создает гигантский объем логов. Отключите его, если не проводится активное расследование:
    auditpol /set /subcategory:"Handle Manipulation" /success:disable

Важно: Подозрительным считается дублирование дескрипторов процессов, запущенных из каталогов C:\Users\...\AppData или C:\Windows\Temp в сторону системных процессов csrss.exe, services.exe или lsass.exe.

💡 Практика специалистов: Мы крайне рекомендуем исключать событие 4690 из отправки в корпоративные SIEM-системы (Wazuh, Splunk, MaxPatrol). В 99.9% инфраструктур это событие генерирует до 40% бесполезного шума, увеличивая лицензионные затраты на хранение EPS-трафика.

Частые вопросы (FAQ)

Что такое функция DuplicateHandle в Windows?

Это системная функция WinAPI, позволяющая создать дубликат дескриптора для использования текущим или другим запущенным процессом.

Почему событие 4690 генерируется в огромных количествах?

Многопоточные приложения и браузеры (Chrome, Edge) непрерывно дублируют дескрипторы между своими вкладками и служебными процессами рендеринга.

Опасно ли единичное появление события 4690?

Нет, это штатный механизм межпроцессного взаимодействия (IPC) Windows.

Как отключить только событие 4690, оставив аудит файлов?

В политиках аудита отключите подкатегорию 'Handle Manipulation', оставив включенной категорию 'File System' (события 4663/4656).

Полезные материалы
Рекомендуем