Event ID 4724: Сброс пароля пользователя администратором (Password Reset)
Архитектура управления паролями и симптомы
Событие 4724 логируется в журнале Security на контроллерах домена, когда пароль учетной записи принудительно сбрасывается администратором (или оператором HelpDesk, скриптом системы) без знания старого пароля. Это ключевое событие для аудита управления доступом (IAM) и выявления несанкционированного захвата чужих учетных записей (Account Takeover).
Отличие 4724 от 4723
| Событие | Суть действия (Operation) | Контекст ИБ |
|---|---|---|
| 4724 (Reset) | Администратор задал новый пароль для Пети. Старый пароль не требовался. | Сценарий забытого пароля. Высокий риск: админ может захватить УЗ директора. |
| >4723 (Change) | Петя нажал Ctrl+Alt+Del и сам поменял свой пароль. Система проверила старый пароль. | Штатная процедура ротации паролей по политике. Безопасно. |
Пошаговое дерево решений (Аудит и Защита)
Сценарий 1: Аудит сброса паролей (SIEM)
Любой сброс пароля (4724) должен сопровождаться звонком пользователя в техподдержку и зафиксированным тикетом. Если администратор сбросил пароль молча — он получил полный доступ к чужой почте (Exchange) и файлам.
Скрипт для выявления сбросов паролей:# Поиск администраторов, сбросивших чужие пароли за сутки
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4724; StartTime=(Get-Date).AddDays(-1)} |
Select-Object TimeCreated,
@{N="TargetUser";E={$_.Properties[0].Value}},
@{N="AdminWhoReset";E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Защита VIP-пользователей (AdminSDHolder)
Рядовые специалисты HelpDesk имеют делегированные права на сброс паролей в OU 'Пользователи'. Однако они НЕ должны иметь возможности сбросить пароль Генеральному директору или Главному бухгалтеру.
- Переместите VIP-пользователей в отдельный OU и не делегируйте на него права HelpDesk.
- Для защиты ИТ-администраторов (Domain Admins) ядро AD использует процесс SDProp, который каждый час сбрасывает разрешения на основе эталонного объекта
AdminSDHolder, защищая пароли админов от сброса рядовыми сотрудниками ТП.
Типовые ошибки администраторов
- Сброс пароля KRBTGT: Если вы видите событие 4724 для учетной записи
krbtgt, значит кто-то инициировал глобальную ротацию ключей Kerberos (часто делается при подозрении на атаку 'Golden Ticket'). Это вызовет массовые обрывы сессий в домене. Делайте это только по инструкции Microsoft!
Внедрите Enterprise-систему управления доступом. Мы возьмем ваши сервера на поддержку: настроим гранулярный аудит, запретим рядовым админам менять пароли VIP, внедрим систему самостоятельного сброса (Self-Service Password Reset) и защитим AD.
Частые вопросы (FAQ)
Почему 4724 генерируется при создании новой УЗ?
При создании пользователя (New-ADUser) объект создается пустым. Второй шаг — установка начального пароля. Для ядра AD это классическая операция Reset Password, поэтому генерируется 4724.
Влияет ли 4724 на кэшированные пароли (Cached Credentials) на ноутбуках?
Если администратор сбросит пароль (4724) в домене, а ноутбук пользователя находится дома (без VPN), пользователь продолжит входить в ноутбук по старому паролю. Новый пароль применится только когда ПК увидит Контроллер домена.
Что означает статус 'Audit Failure' для 4724?
Отказ означает, что администратор попытался установить пароль, который нарушает доменные политики (GPO). Например, пароль слишком короткий, не содержит цифр или совпадает с одним из 24 старых паролей (Password History).
Видно ли в логе, какой пароль был установлен?
Нет. В целях безопасности хэши и тексты паролей в журнал Security не записываются никогда.
Сбросит ли 4724 активные RDP-сессии пользователя?
Нет. Изменение пароля не разрывает текущие TCP и Kerberos соединения. Сессии останутся живы до истечения срока действия TGT-билета (10 часов).