Event ID 4723: Попытка смены пароля пользователем (Change Password)
Архитектура смены паролей (Password Change)
Событие 4723 логируется в журнале Security, когда пользователь самостоятельно пытается изменить свой пароль (зная свой старый пароль). Это принципиальное отличие от события >4724 (Сброс пароля), которое выполняет администратор. Событие 4723 фиксируется как в случае успеха (Success), так и в случае отказа (Failure).
Атрибуты и механизмы отказа (Failure)
Если пользователь ввел свой старый пароль верно, но система всё равно выдала статус 'Audit Failure', причина кроется в жестких требованиях Доменной политики паролей (Default Domain Policy):
- Password Complexity (Сложность): Новый пароль не содержит 3 из 4 категорий (Заглавные, строчные, цифры, спецсимволы).
- Minimum Password Length (Длина): Пароль короче требуемого (например, меньше 8 символов).
- Password History (История): Пользователь пытается установить один из N предыдущих паролей.
- Minimum Password Age (Срок): Пользователь пытается сменить пароль второй раз за сутки, а политика запрещает частую смену.
Пошаговое дерево решений (Мониторинг и Траблшутинг)
Сценарий 1: Аудит отказов при плановой смене (Ctrl+Alt+Del)
Сотрудники часто перегружают HelpDesk звонками: «Компьютер пишет, что пароль устарел, я ввожу новый, а он выдает ошибку!». Мониторинг отказов 4723 позволит вам проактивно увидеть, кто страдает от политик.
Скрипт поиска массовых отказов:# Поиск отказов при смене паролей за 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4723; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.LevelDisplayName -eq 'Audit Failure'} |
Select-Object TimeCreated, @{N='User';E={$_.Properties[0].Value}} | Format-Table -AutoSizeСценарий 2: Обход Minimum Password Age
Если администратор задал "Минимальный срок действия пароля = 1 день" (для защиты от обхода истории паролей), сотрудник, случайно опечатавшийся при смене пароля утром, не сможет поменять его снова до завтрашнего дня, получая отказ в 4723. Решение: В этом случае администратор должен вручную сбросить ему пароль (сгенерировав 4724), так как администраторы игнорируют правила возраста пароля.
Сценарий 3: Атаки на смену пароля (Password Spraying)
Успешное событие 4723 (Success) для сервисной учетной записи (например, svc_backup) — это красный флаг. Сервисные учетки (если они не gMSA) не умеют сами менять свои пароли. Если для нее сгенерировался 4723, значит хакер завладел ею, зашел под ней и сменил пароль, чтобы выкинуть легитимных администраторов.
Типовые ошибки администраторов
- Ожидание причины отказа в логе: Журнал Security в 4723 не напишет прямым текстом: "Пароль слишком короткий". Вы увидите только сухой 'Audit Failure'. Понимать, какую конкретно политику (GPO) нарушил пользователь, админ должен исходя из настроек домена.
Тонкая настройка гранулярных политик паролей (FGPP) — задача для экспертов. Передайте нам поддержку ИТ: настроим лояльные, но безопасные парольные политики, внедрим проверку по словарям Pwned Passwords и настроим систему самостоятельного сброса (SSPR) через SMS.
Частые вопросы (FAQ)
Почему 4723 генерируется при первом входе нового пользователя?
При создании УЗ админы ставят галочку 'Требовать смену пароля при следующем входе'. Когда пользователь заходит первый раз, ОС принуждает его ввести новый пароль, что является классической операцией 'Change Password' (4723).
Видно ли в логе 4723 старый или новый пароль?
Нет. Операционная система Windows (LSA) никогда не записывает тексты паролей в журнал событий. Сохраняется только сам факт успешной или неудачной транзакции.
Влияет ли смена пароля на уже открытые RDP-сессии?
Нет. Изменение пароля (4723) не обрывает существующие TCP и Kerberos сессии. Текущие окна (1С, Шары) продолжат работать до момента истечения билета TGT (обычно 10 часов).
Сгенерируется ли 4723, если сменить пароль на сайте Outlook (OWA)?
Да. Если Exchange сервер корректно интегрирован с Active Directory, запрос на смену пароля из веб-интерфейса OWA пробрасывается на контроллер домена, генерируя штатный 4723.
Как заставить пользователя придумать сложный пароль?
Активируйте политику 'Password must meet complexity requirements' в Default Domain Policy. Это обяжет использовать минимум 3 из 4 групп символов (A-Z, a-z, 0-9, !@#).