Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4722 Windows Server, AD и Роли

Event ID 4722: Учетная запись пользователя включена (User Account Enabled)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура включения учетных записей в Active Directory

Событие 4722 логируется в журнале Security на контроллере домена или сервере SAM при переводе учетной записи пользователя из отключенного состояния (Disabled) в активное (Enabled). В инфраструктуре информационной безопасности несанкционированная активация учетных записей — критический инцидент: злоумышленники часто активируют ранее заблокированные учетные записи уволенных сотрудников или технические учетные записи для незаметного бокового перемещения (Lateral Movement).

Структура параметров события 4722

Параметр событияПоле в XMLНазначение
ИнициаторSubjectUserNameАдминистратор или системный процесс, выполнивший включение.
Целевой пользовательTargetUserNameИмя активированной учетной записи (SAM Account Name).
SID целевого пользователяTargetSidИдентификатор безопасности активированного объекта.
Идентификатор сессииSubjectLogonIdLogon ID сессии инициатора (для сопоставления с Event ID 4624).

Сценарии аудита и реагирования на инциденты безопасности

Сценарий 1: Массовый поиск фактов включения пользователей за последние 14 дней

Быстрая выгрузка всех событий 4722 на контроллере домена через PowerShell.

# Поиск активированных учетных записей и администраторов
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4722; StartTime=(Get-Date).AddDays(-14)} | 
    Select-Object TimeCreated, 
    @{N='EnabledUser';E={$_.Properties[0].Value}}, 
    @{N='TargetSID';E={$_.Properties[2].Value}}, 
    @{N='EnabledBy';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Поиск фактов реактивации старых учетных записей уволенных сотрудников

Сопоставьте список активированных пользователей со структурой организационных подразделений (OU) уволенных сотрудников (Disabled Users).

# Проверка, находится ли активированный пользователь в архивном OU
$EnabledUsers = Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4722; StartTime=(Get-Date).AddDays(-7)} | ForEach-Object {$_.Properties[0].Value}
foreach ($User in $EnabledUsers) {
    Get-ADUser -Identity $User -Properties DistinguishedName | Select-Object SamAccountName, DistinguishedName
}

Сценарий 3: Настройка автоматического алерта при активации критических учеток

Используйте триггер в Task Scheduler или SIEM для немедленного оповещения ИБ-службы при включении учетных записей со специальными флагами (например, VIP, Service Accounts).

Типовые ошибки администраторов

  • Активация учетной записи без смены пароля: Включение старой учетной записи без принудительной смены пароля оставляет активным скомпрометированный NTLM-хэш, позволяя атакующим использовать старые пароли.
В домене внезапно активируются учетные записи бывших сотрудников?
Неконтролируемая реактивация — частый признак внедрения бекдоров в Active Directory. Доверьте безопасность домена ITSTM: настроим автоматический депровижининг, аудит жизненного цикла учетных записей и SIEM-мониторинг.
💡 Практика специалистов: Если при создании нового пользователя через ADUC вы сразу снимаете галочку 'Account is disabled', система генерирует пару событий подряд: сначала 4720 (создание отключенного объекта), затем мгновенно 4722 (включение). Это стандартная механика Windows API.

Частые вопросы (FAQ)

Чем событие 4722 отличается от события 4720?

Событие 4720 логирует факт создания новой учетной записи (User Account Created). Событие 4722 фиксирует изменение статуса уже существующего объекта с отключенного на включенный.

Какое событие фиксирует отключение учетной записи?

Отключение учетной записи фиксируется парным событием Event ID 4725 (A user account was disabled).

Генерируется ли 4722 при автоматической разблокировке после Lockout?

Нет. Снятие временной блокировки после исчерпания лимита неверных паролей фиксируется событием Event ID 4767 (A user account was unlocked). Событие 4722 относится строго к флагу 'Account is disabled' в UserAccountControl.

На каком контроллере искать событие 4722?

Событие 4722 логируется только на том контроллере домена, где была выполнена операция включения учетной записи.

Полезные материалы
Рекомендуем