Event ID 4722: Учетная запись пользователя включена (User Account Enabled)
Архитектура включения учетных записей в Active Directory
Событие 4722 логируется в журнале Security на контроллере домена или сервере SAM при переводе учетной записи пользователя из отключенного состояния (Disabled) в активное (Enabled). В инфраструктуре информационной безопасности несанкционированная активация учетных записей — критический инцидент: злоумышленники часто активируют ранее заблокированные учетные записи уволенных сотрудников или технические учетные записи для незаметного бокового перемещения (Lateral Movement).
Структура параметров события 4722
| Параметр события | Поле в XML | Назначение |
|---|---|---|
| Инициатор | SubjectUserName | Администратор или системный процесс, выполнивший включение. |
| Целевой пользователь | TargetUserName | Имя активированной учетной записи (SAM Account Name). |
| SID целевого пользователя | TargetSid | Идентификатор безопасности активированного объекта. |
| Идентификатор сессии | SubjectLogonId | Logon ID сессии инициатора (для сопоставления с Event ID 4624). |
Сценарии аудита и реагирования на инциденты безопасности
Сценарий 1: Массовый поиск фактов включения пользователей за последние 14 дней
Быстрая выгрузка всех событий 4722 на контроллере домена через PowerShell.
# Поиск активированных учетных записей и администраторов
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4722; StartTime=(Get-Date).AddDays(-14)} |
Select-Object TimeCreated,
@{N='EnabledUser';E={$_.Properties[0].Value}},
@{N='TargetSID';E={$_.Properties[2].Value}},
@{N='EnabledBy';E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Поиск фактов реактивации старых учетных записей уволенных сотрудников
Сопоставьте список активированных пользователей со структурой организационных подразделений (OU) уволенных сотрудников (Disabled Users).
# Проверка, находится ли активированный пользователь в архивном OU
$EnabledUsers = Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4722; StartTime=(Get-Date).AddDays(-7)} | ForEach-Object {$_.Properties[0].Value}
foreach ($User in $EnabledUsers) {
Get-ADUser -Identity $User -Properties DistinguishedName | Select-Object SamAccountName, DistinguishedName
}Сценарий 3: Настройка автоматического алерта при активации критических учеток
Используйте триггер в Task Scheduler или SIEM для немедленного оповещения ИБ-службы при включении учетных записей со специальными флагами (например, VIP, Service Accounts).
Типовые ошибки администраторов
- Активация учетной записи без смены пароля: Включение старой учетной записи без принудительной смены пароля оставляет активным скомпрометированный NTLM-хэш, позволяя атакующим использовать старые пароли.
Неконтролируемая реактивация — частый признак внедрения бекдоров в Active Directory. Доверьте безопасность домена ITSTM: настроим автоматический депровижининг, аудит жизненного цикла учетных записей и SIEM-мониторинг.
Частые вопросы (FAQ)
Чем событие 4722 отличается от события 4720?
Событие 4720 логирует факт создания новой учетной записи (User Account Created). Событие 4722 фиксирует изменение статуса уже существующего объекта с отключенного на включенный.
Какое событие фиксирует отключение учетной записи?
Отключение учетной записи фиксируется парным событием Event ID 4725 (A user account was disabled).
Генерируется ли 4722 при автоматической разблокировке после Lockout?
Нет. Снятие временной блокировки после исчерпания лимита неверных паролей фиксируется событием Event ID 4767 (A user account was unlocked). Событие 4722 относится строго к флагу 'Account is disabled' в UserAccountControl.
На каком контроллере искать событие 4722?
Событие 4722 логируется только на том контроллере домена, где была выполнена операция включения учетной записи.