Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4724 Windows Server, AD и Роли

Event ID 4724: Сброс пароля пользователя администратором (Password Reset)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура управления паролями и симптомы

Событие 4724 логируется в журнале Security на контроллерах домена, когда пароль учетной записи принудительно сбрасывается администратором (или оператором HelpDesk, скриптом системы) без знания старого пароля. Это ключевое событие для аудита управления доступом (IAM) и выявления несанкционированного захвата чужих учетных записей (Account Takeover).

Отличие 4724 от 4723

СобытиеСуть действия (Operation)Контекст ИБ
4724 (Reset)Администратор задал новый пароль для Пети. Старый пароль не требовался.Сценарий забытого пароля. Высокий риск: админ может захватить УЗ директора.
>4723 (Change)Петя нажал Ctrl+Alt+Del и сам поменял свой пароль. Система проверила старый пароль.Штатная процедура ротации паролей по политике. Безопасно.

Пошаговое дерево решений (Аудит и Защита)

Сценарий 1: Аудит сброса паролей (SIEM)

Любой сброс пароля (4724) должен сопровождаться звонком пользователя в техподдержку и зафиксированным тикетом. Если администратор сбросил пароль молча — он получил полный доступ к чужой почте (Exchange) и файлам.

Скрипт для выявления сбросов паролей:
# Поиск администраторов, сбросивших чужие пароли за сутки
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4724; StartTime=(Get-Date).AddDays(-1)} | 
    Select-Object TimeCreated, 
    @{N="TargetUser";E={$_.Properties[0].Value}}, 
    @{N="AdminWhoReset";E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Защита VIP-пользователей (AdminSDHolder)

Рядовые специалисты HelpDesk имеют делегированные права на сброс паролей в OU 'Пользователи'. Однако они НЕ должны иметь возможности сбросить пароль Генеральному директору или Главному бухгалтеру.

  • Переместите VIP-пользователей в отдельный OU и не делегируйте на него права HelpDesk.
  • Для защиты ИТ-администраторов (Domain Admins) ядро AD использует процесс SDProp, который каждый час сбрасывает разрешения на основе эталонного объекта AdminSDHolder, защищая пароли админов от сброса рядовыми сотрудниками ТП.

Типовые ошибки администраторов

  • Сброс пароля KRBTGT: Если вы видите событие 4724 для учетной записи krbtgt, значит кто-то инициировал глобальную ротацию ключей Kerberos (часто делается при подозрении на атаку 'Golden Ticket'). Это вызовет массовые обрывы сессий в домене. Делайте это только по инструкции Microsoft!
Пароли директоров сбрасываются без заявок, и вы боитесь утечек конфиденциальных писем?
Внедрите Enterprise-систему управления доступом. Мы возьмем ваши сервера на поддержку: настроим гранулярный аудит, запретим рядовым админам менять пароли VIP, внедрим систему самостоятельного сброса (Self-Service Password Reset) и защитим AD.
💡 Практика специалистов: Всегда настраивайте жесткие алерты в SIEM на событие 4724, если TargetUser входит в группы Domain Admins или Enterprise Admins. Служба Helpdesk технически не должна иметь прав (ACL) сбрасывать пароли таким УЗ. Успешный 4724 для админа — это признак Privilege Escalation.

Частые вопросы (FAQ)

Почему 4724 генерируется при создании новой УЗ?

При создании пользователя (New-ADUser) объект создается пустым. Второй шаг — установка начального пароля. Для ядра AD это классическая операция Reset Password, поэтому генерируется 4724.

Влияет ли 4724 на кэшированные пароли (Cached Credentials) на ноутбуках?

Если администратор сбросит пароль (4724) в домене, а ноутбук пользователя находится дома (без VPN), пользователь продолжит входить в ноутбук по старому паролю. Новый пароль применится только когда ПК увидит Контроллер домена.

Что означает статус 'Audit Failure' для 4724?

Отказ означает, что администратор попытался установить пароль, который нарушает доменные политики (GPO). Например, пароль слишком короткий, не содержит цифр или совпадает с одним из 24 старых паролей (Password History).

Видно ли в логе, какой пароль был установлен?

Нет. В целях безопасности хэши и тексты паролей в журнал Security не записываются никогда.

Сбросит ли 4724 активные RDP-сессии пользователя?

Нет. Изменение пароля не разрывает текущие TCP и Kerberos соединения. Сессии останутся живы до истечения срока действия TGT-билета (10 часов).

Полезные материалы
Рекомендуем