Event ID 4720: Учетная запись создана (User Account Created) - Аудит AD
Архитектура аудита учетных записей (Account Management)
Событие 4720 логируется в журнале Security при создании новой учетной записи пользователя локально (SAM) или в Active Directory. Это критически важное событие для контроля изменений ИТ-инфраструктуры (IAM). Создание неучтенных аккаунтов (бэкдоров) — классический шаг злоумышленников при закреплении в сети после взлома (Persistence).
Атрибуты события 4720
| Имя поля (Attribute) | Что означает для аудитора |
|---|---|
| Target Account Name | Логин (sAMAccountName) созданной учетной записи (например, `admin_test`). |
| Subject Account Name | Учетная запись администратора (или системы), инициировавшая создание. |
| Primary Group ID | Первичная группа (Обычно 513 - Domain Users). Если здесь 512 (Domain Admins) — это 100% хакерский бэкдор. |
| UserAccountControl | Флаги управления. По умолчанию при создании УЗ они устанавливаются в `0x2015` (Отключена, Пароль не требуется). |
Пошаговое дерево решений (Мониторинг и Onboarding)
Сценарий 1: Аудит и проверка созданных УЗ (PowerShell)
Любое создание пользователя должно сверяться с заявкой от отдела кадров (HR). Если аккаунт создан неизвестным администратором (или скриптом SYSTEM) в нерабочее время — немедленно блокируйте его (Disable-ADAccount).
# Кто и кого создал за последнюю неделю
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4720; StartTime=(Get-Date).AddDays(-7)} |
Select-Object TimeCreated,
@{N="CreatedUser";E={$_.Properties[0].Value}},
@{N="AdminWhoCreated";E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Паттерн работы оснастки ADUC (Цепочка событий)
Когда вы создаете пользователя через графическую оснастку Active Directory Users and Computers (dsa.msc), генерируется не одно событие, а целая пачка. Это нормально, так работает LDAP-транзакция:
- 4720: Создается пустой объект (УЗ отключена).
- 4724: Устанавливается первоначальный пароль (Password Reset).
- 4738: Меняются атрибуты (Снимается галочка 'Password not required').
- 4722: Учетная запись переводится в состояние 'Включена' (Enabled).
Если хакер использует скрипт PowerShell (New-ADUser) для создания бэкдора, он может создать включенную УЗ с паролем за одну команду, что нарушит классический паттерн логов.
Сценарий 3: Защита от "теневых" администраторов
Если в домене слишком много пользователей с правами Account Operators (или делегированными правами на OU), создание учеток превращается в хаос. Внедрите строгий процесс IdM (Identity and Access Management). Никто не должен создавать пользователей руками — только через скрипты автоматизации (например, коннектор к 1С:ЗУП).
Типовые ошибки администраторов
- Игнорирование системных УЗ: При установке новых ролей Windows (например, IIS, SQL, Exchange) система автоматически создает встроенные служебные учетки (вида
HealthMailbox...илиIIS APPPOOL\...). Не пугайтесь, если Subject Account Name равен SYSTEM. Это нормальная работа инсталлятора.
Ручное управление пользователями (IAM) ведет к утечкам данных и появлению 'мертвых душ'. Внедрите системный подход. Мы переведем сервера на абонентское обслуживание: разграничим права доступа, интегрируем AD с кадровой системой, запретим ручное создание УЗ и настроим оповещения ИБ.
Частые вопросы (FAQ)
Почему в 4720 пароль не указан в логах?
Windows Server никогда не пишет пароли в журналы событий в открытом виде по соображениям безопасности. Факт установки пароля подтверждается отдельным событием 4724 (или 4723).
Можно ли настроить email-оповещение при событии 4720?
Да. Откройте Event Viewer, найдите событие 4720, нажмите правой кнопкой -> 'Привязать задачу к событию' (Attach Task to This Event). Настройте запуск PowerShell-скрипта, который отправит письмо через командлет Send-MailMessage.