Event ID 4706: Создано новое доверие к домену в Active Directory
Что означает Event ID 4706 простыми словами?
Событие Event ID 4706 («A new trust was created to a domain») — это критически важное событие безопасности Active Directory. Оно регистрируется на контроллере домена, когда администратор создает новые доверительные отношения (Trust Relationship) между текущим доменом и другим доменом или внешним лесом Active Directory.
Параметры доверия в событии 4706
| Поле | Значение | Что означает |
|---|---|---|
| Domain Name | Имя внешнего домена | С каким доменом установлено доверие (например, partner.corp) |
| Trust Type | Тип доверия | Внешнее (External), Лесное (Forest), Внутридоменное (Parent/Child) |
| Trust Direction | Направление | Одностороннее входящее, одностороннее исходящее или двустороннее |
| Subject / User | Учетная запись | Администратор, создавший доверие |
Создание доверия открывает доступ пользователям одного домена к ресурсам другого домена.
Как проверить и настроить безопасность доверительных отношений
Несанкционированное создание доверительных отношений — это метод злоумышленников для создания скрытого бэкдора и захвата полного контроля над всем лесом Active Directory (Forest Takeover).
- Проверка списка всех активных доверий в домене через PowerShell:
Get-ADTrust -Filter * | Select-Object Name, Direction, TrustType, ForestTransitive, SelectiveAuthentication - Поиск события 4706 в журнале контроллера домена:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4706} | Format-List - Включение выборочной аутентификации (Selective Authentication) для безопасности:
Чтобы пользователи доверенного домена не получили автоматический доступ ко всем компьютерам, включите селективную аутентификацию:
Set-ADTrust -Identity "partner.corp" -SelectiveAuthentication $true - Включение фильтрации SID (SID Filtering) для защиты от атак SID History Injection:
netdom trust НАШ_ДОМЕН /domain:ЧУЖОЙ_ДОМЕН /EnableSIDHistory:no
Критично: Для создания доверия требуются наивысшие права Enterprise Admins или Domain Admins. Если такое событие появилось без предварительного согласования архитекторов сети — немедленно разорвите отношение доверия!
Частые вопросы (FAQ)
Что такое транзитивность доверия (Transitive Trust)?
Транзитивность означает, что если Домен А доверяет Домену Б, а Домен Б доверяет Домену В, то Домен А автоматически начинает доверять Домену В.
Какое событие фиксирует удаление доверия к домену?
Удаление доверительных отношений регистрируется с кодом Event ID 4707.
Как удалить доверие через графический интерфейс?
Откройте оснастку 'Active Directory Domains and Trusts' (domain.msc), нажмите правой кнопкой на домен -> Свойства -> вкладка Trusts -> выберите домен и нажмите 'Remove'.
Что такое атака через историю идентификаторов безопасности (SID History)?
Это метод, когда злоумышленник в доверенном домене добавляет в атрибут SIDHistory своей учетной записи идентификатор Enterprise Admins целевого домена для получения полных прав.