Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4700 Windows Server, AD и Роли

Event ID 4700: A scheduled task was enabled в Windows Server

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4700 простыми словами?

Событие Event ID 4700 («A scheduled task was enabled») фиксируется в журнале безопасности Windows, когда ранее отключенное или новое задание в Планировщике заданий (Task Scheduler) переводится в активное состояние (Enabled).

Атрибуты события 4700

Поле событияЗначениеОписание
Task NameИмя задачиПолный путь к заданию в дереве планировщика (например, \Microsoft\Windows\Update\MyTask)
Subject / Account NameИмя учетной записиКто включил запланированную задачу
Task ContentXML-описание задачиИсполняемый файл, аргументы и расписание запуска

Событие позволяет отслеживать активацию фоновых скриптов и системных служб.

Как расследовать активацию задач в Планировщике заданий

Злоумышленники часто создают вредоносные задачи в отключенном состоянии, а активируют их только в момент проведения атаки, чтобы закрепиться в системе (Scheduled Task Persistence).

  1. Поиск информации о включенной задаче через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4700} -MaxEvents 5 | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='TaskName';E={$_.Properties[0].Value}}
  2. Просмотр подробностей о задании в Task Scheduler:
    # Получаем информацию о параметрах задачи и исполняемом файле:
    Get-ScheduledTask -TaskName "Имя_Задачи" | Select-Object TaskName, State, Actions, Triggers
  3. Проверка исполняемого файла задачи на вирусы: найдите путь к файлу в блоке Actions и проверьте его контрольную сумму (хэш SHA256):
    Get-FileHash -Path "C:\Path\To\Script.ps1" -Algorithm SHA256
  4. Отключение подозрительной задачи:
    Disable-ScheduledTask -TaskName "Имя_Задачи"

Совет: Всегда проверяйте, от чьего имени выполняется активированная задача (поле Principal). Задачи, запускаемые от имени NT AUTHORITY\SYSTEM, обладают полным контролем над операционной системой.

💡 Практика специалистов: При аудите взломов мы в 70% случаев находим закрепление хакеров через скрытые задания в ветке Task Scheduler '\Microsoft\Windows\'. Мониторинг событий 4698 (создание) и 4700 (включение) с отправкой алертов в Telegram позволяет перехватить атаку на ранней стадии.

Частые вопросы (FAQ)

Какая политика отвечает за генерацию события 4700?

Категория аудита: 'Other Policy Change Events' (Аудит других событий изменения политики).

Какое событие фиксирует создание новой задачи?

Создание новой задачи регистрируется с кодом Event ID 4698, а ее изменение — Event ID 4702.

Может ли Windows включать задачи автоматически?

Да, системные задачи обслуживания (дефрагментация, проверка обновлений, телеметрия) могут включаться операционной системой автоматически.

Как вывести список всех активных задач на сервере?

Выполните команду PowerShell: Get-ScheduledTask | Where-Object {$_.State -eq 'Ready'}.

Полезные материалы
Рекомендуем