Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4720 Windows Server, AD и Роли

Event ID 4720: Учетная запись создана (User Account Created) - Аудит AD

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура аудита учетных записей (Account Management)

Событие 4720 логируется в журнале Security при создании новой учетной записи пользователя локально (SAM) или в Active Directory. Это критически важное событие для контроля изменений ИТ-инфраструктуры (IAM). Создание неучтенных аккаунтов (бэкдоров) — классический шаг злоумышленников при закреплении в сети после взлома (Persistence).

Атрибуты события 4720

Имя поля (Attribute)Что означает для аудитора
Target Account NameЛогин (sAMAccountName) созданной учетной записи (например, `admin_test`).
Subject Account NameУчетная запись администратора (или системы), инициировавшая создание.
Primary Group IDПервичная группа (Обычно 513 - Domain Users). Если здесь 512 (Domain Admins) — это 100% хакерский бэкдор.
UserAccountControlФлаги управления. По умолчанию при создании УЗ они устанавливаются в `0x2015` (Отключена, Пароль не требуется).

Пошаговое дерево решений (Мониторинг и Onboarding)

Сценарий 1: Аудит и проверка созданных УЗ (PowerShell)

Любое создание пользователя должно сверяться с заявкой от отдела кадров (HR). Если аккаунт создан неизвестным администратором (или скриптом SYSTEM) в нерабочее время — немедленно блокируйте его (Disable-ADAccount).

Скрипт вывода созданных УЗ за 7 дней:
# Кто и кого создал за последнюю неделю
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4720; StartTime=(Get-Date).AddDays(-7)} | 
    Select-Object TimeCreated, 
    @{N="CreatedUser";E={$_.Properties[0].Value}}, 
    @{N="AdminWhoCreated";E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Паттерн работы оснастки ADUC (Цепочка событий)

Когда вы создаете пользователя через графическую оснастку Active Directory Users and Computers (dsa.msc), генерируется не одно событие, а целая пачка. Это нормально, так работает LDAP-транзакция:

  1. 4720: Создается пустой объект (УЗ отключена).
  2. 4724: Устанавливается первоначальный пароль (Password Reset).
  3. 4738: Меняются атрибуты (Снимается галочка 'Password not required').
  4. 4722: Учетная запись переводится в состояние 'Включена' (Enabled).

Если хакер использует скрипт PowerShell (New-ADUser) для создания бэкдора, он может создать включенную УЗ с паролем за одну команду, что нарушит классический паттерн логов.

Сценарий 3: Защита от "теневых" администраторов

Если в домене слишком много пользователей с правами Account Operators (или делегированными правами на OU), создание учеток превращается в хаос. Внедрите строгий процесс IdM (Identity and Access Management). Никто не должен создавать пользователей руками — только через скрипты автоматизации (например, коннектор к 1С:ЗУП).

Типовые ошибки администраторов

  • Игнорирование системных УЗ: При установке новых ролей Windows (например, IIS, SQL, Exchange) система автоматически создает встроенные служебные учетки (вида HealthMailbox... или IIS APPPOOL\...). Не пугайтесь, если Subject Account Name равен SYSTEM. Это нормальная работа инсталлятора.
Боитесь инсайдеров и взлома контроллера домена?
Ручное управление пользователями (IAM) ведет к утечкам данных и появлению 'мертвых душ'. Внедрите системный подход. Мы переведем сервера на абонентское обслуживание: разграничим права доступа, интегрируем AD с кадровой системой, запретим ручное создание УЗ и настроим оповещения ИБ.
💡 Практика специалистов: При анализе взломов мы часто видим, что злоумышленники создают учетные записи с именами, маскирующимися под системные (например, 'SysAdmin', 'SQL_Svc', 'DefaultAccount'). Всегда проверяйте SID созданного пользователя и наличие его в заявках HelpDesk. Настраивайте SIEM-алерты на создание учеток в нерабочее время (ночью или в выходные).

Частые вопросы (FAQ)

Почему в 4720 пароль не указан в логах?

Windows Server никогда не пишет пароли в журналы событий в открытом виде по соображениям безопасности. Факт установки пароля подтверждается отдельным событием 4724 (или 4723).

Можно ли настроить email-оповещение при событии 4720?

Да. Откройте Event Viewer, найдите событие 4720, нажмите правой кнопкой -> 'Привязать задачу к событию' (Attach Task to This Event). Настройте запуск PowerShell-скрипта, который отправит письмо через командлет Send-MailMessage.

Полезные материалы
Рекомендуем