Event ID 4724: Попытка сброса пароля учетной записи (Password Reset Attempt)
Архитектура сброса паролей в Active Directory
Событие 4724 логируется в журнале Security контроллера домена при попытке административного сброса пароля (Password Reset) учетной записи пользователя или компьютера. В отличие от штатной смены пароля самим пользователем (>4723), при сбросе пароля (4724) инициатор операции НЕ обязан знать старый пароль. Это фундаментальный маркер безопасности: несанкционированный сброс пароля привилегированной учетной записи — признак атаки типа Account Takeover.
Поля события 4724
| Параметр события | XML-тег | Назначение |
|---|---|---|
| Администратор / Инициатор | SubjectUserName | Кто сбросил пароль (Helpdesk, Domain Admin, Self-Service). |
| Целевой пользователь | TargetUserName | Чей пароль был принудительно изменен. |
| SID целевого пользователя | TargetSid | Идентификатор безопасности целевого объекта. |
Сценарии аудита и обнаружения аномальных сбросов паролей
Сценарий 1: Поиск всех сбросов паролей за последние 24 часа
Мониторинг журнала безопасности для контроля работы первой линии техподдержки (HelpDesk).
# Выгрузка всех событий сброса паролей через PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4724; StartTime=(Get-Date).AddDays(-1)} |
Select-Object TimeCreated,
@{N='TargetUser';E={$_.Properties[0].Value}},
@{N='ResetBy';E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Поиск сбросов паролей для доменных администраторов
Сброс пароля учетным записям из группы Domain Admins должен происходить строго по регламенту. Любое внезапное событие 4724 для привилегированного аккаунта требует немедленной блокировки сессии.
# Поиск фактов сброса паролей для учетных записей администраторов
$PrivUsers = (Get-ADGroupMember -Identity "Domain Admins").SamAccountName
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4724; StartTime=(Get-Date).AddDays(-3)} |
Where-Object {$PrivUsers -contains $_.Properties[0].Value} |
Select-Object TimeCreated, @{N='TargetAdmin';E={$_.Properties[0].Value}}, @{N='ResetBy';E={$_.Properties[4].Value}}Сценарий 3: Настройка делегирования прав на сброс паролей без прав Domain Admin
Чтобы сотрудники HelpDesk не имели полных прав на домен, делегируйте им только право сброса паролей в выделенном OU через мастер Delegate Control в консоли dsa.msc.
Типовые ошибки администраторов
- Путаница между Event ID 4723 и 4724: Событие 4723 генерируется, когда пользователь сам меняет свой пароль через диалог Ctrl+Alt+Del (зная старый пароль). Событие 4724 генерируется, когда пароль меняет администратор через оснастку или скрипт.
Несанкционированный сброс паролей — прямой индикатор перехвата управления доменом. Закажите аудит безопасности Active Directory в ITSTM: выявим скомпрометированные узлы и внедрим решения класса PAM/PIM.
Частые вопросы (FAQ)
Означает ли событие 4724, что пароль был успешно изменен?
Событие 4724 фиксирует саму попытку сброса. Если в политике аудита включено логирование 'Success', событие фиксирует успешное изменение. При несоответствии пароля политике сложности (Password Complexity) фиксируется Failure.
Фиксирует ли 4724 сам новый пароль в открытом виде?
Нет. Из соображений безопасности операционная система никогда не записывает значения паролей или их хэши в журнал событий.
Почему после 4724 сразу следует событие 4738?
Сброс пароля приводит к обновлению времени последней установки пароля (атрибут pwdLastSet) в объекте пользователя, что фиксируется событием изменения атрибутов 4738 (User Account Modified).
Логируется ли сброс пароля через порталы Self-Service Password Reset (SSPR)?
Да. Портал SSPR выполняет сброс пароля в AD от имени своей сервисной учетной записи, которая и будет указана в поле SubjectUserName события 4724.