Event ID 4717: System security access was granted to an account
Что означает Event ID 4717 простыми словами?
Событие Event ID 4717 («System security access was granted to an account») регистрируется в журнале аудита, когда пользователю или группе выдается специальное право входа или системная привилегия (User Right Assignment) в локальной политике безопасности или доменной политике GPO.
Примеры прав, вызывающих событие 4717:
- Право локального входа в систему (
SeInteractiveLogonRight). - Право входа через службу удаленных рабочих столов RDP (
SeRemoteInteractiveLogonRight). - Право входа в качестве службы (
SeServiceLogonRight). - Право входа в качестве пакетного задания (
SeBatchLogonRight). - Право доступа к компьютеру из сети (
SeNetworkLogonRight).
| Поле события | Значение | Пояснение |
|---|---|---|
| Access Granted | Имя выданного права | Какая именно системная привилегия была назначена |
| Target / Account | Имя учетной записи / SID | Кому выдали указанное право |
| Subject / User | Администратор | Кто предоставил привилегию |
Аудит и контроль распределения системных привилегий
Несанкционированная выдача прав входа по RDP (SeRemoteInteractiveLogonRight) или входа в качестве службы — популярный способ создания скрытых административных точек входа для вредоносного ПО.
- Поиск события 4717 через PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4717} -MaxEvents 5 | Format-List - Проверка прав назначения пользователей в графической оснастке:
- Запустите
secpol.msc(Локальная политика безопасности). - Перейдите в: Локальные политики -> Назначение прав пользователя (User Rights Assignment).
- Проверьте политики «Разрешить вход в систему через службу удаленных рабочих столов» и «Вход в качестве службы».
- Запустите
- Экспорт всех назначенных прав пользователей в текстовый файл для аудита:
secedit /export /cfg C:\Temp\user_rights.txt /areas USER_RIGHTS
Совет инженера: Выдача права SeDebugPrivilege (Отладка программ) приравнивается к получению полных прав SYSTEM на сервере, так как позволяет читать оперативную память любых процессов, включая LSASS.
Частые вопросы (FAQ)
Какое событие фиксирует отзыв системного права у пользователя?
Отзыв привилегий или прав входа регистрируется с кодом Event ID 4718.
Почему событие 4717 фиксируется при установке SQL Server или IIS?
Установщики серверного ПО автоматически выдают сервисным учетным записям (например, NT SERVICE\MSSQLSERVER) право на вход в качестве службы (SeServiceLogonRight).
Какая категория аудита отвечает за событие 4717?
Категория: 'Audit Authorization Policy Change' (Аудит изменения политики авторизации).
Как запретить вход по RDP для локальных администраторов?
В политике 'Запретить вход через службу удаленных рабочих столов' (Deny logon through Remote Desktop Services) добавьте группу локальных администраторов.