Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4724 Windows Server, AD и Роли

Event ID 4724: Попытка сброса пароля учетной записи (Password Reset Attempt)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура сброса паролей в Active Directory

Событие 4724 логируется в журнале Security контроллера домена при попытке административного сброса пароля (Password Reset) учетной записи пользователя или компьютера. В отличие от штатной смены пароля самим пользователем (>4723), при сбросе пароля (4724) инициатор операции НЕ обязан знать старый пароль. Это фундаментальный маркер безопасности: несанкционированный сброс пароля привилегированной учетной записи — признак атаки типа Account Takeover.

Поля события 4724

Параметр событияXML-тегНазначение
Администратор / ИнициаторSubjectUserNameКто сбросил пароль (Helpdesk, Domain Admin, Self-Service).
Целевой пользовательTargetUserNameЧей пароль был принудительно изменен.
SID целевого пользователяTargetSidИдентификатор безопасности целевого объекта.

Сценарии аудита и обнаружения аномальных сбросов паролей

Сценарий 1: Поиск всех сбросов паролей за последние 24 часа

Мониторинг журнала безопасности для контроля работы первой линии техподдержки (HelpDesk).

# Выгрузка всех событий сброса паролей через PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4724; StartTime=(Get-Date).AddDays(-1)} | 
    Select-Object TimeCreated, 
    @{N='TargetUser';E={$_.Properties[0].Value}}, 
    @{N='ResetBy';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Поиск сбросов паролей для доменных администраторов

Сброс пароля учетным записям из группы Domain Admins должен происходить строго по регламенту. Любое внезапное событие 4724 для привилегированного аккаунта требует немедленной блокировки сессии.

# Поиск фактов сброса паролей для учетных записей администраторов
$PrivUsers = (Get-ADGroupMember -Identity "Domain Admins").SamAccountName
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4724; StartTime=(Get-Date).AddDays(-3)} | 
    Where-Object {$PrivUsers -contains $_.Properties[0].Value} | 
    Select-Object TimeCreated, @{N='TargetAdmin';E={$_.Properties[0].Value}}, @{N='ResetBy';E={$_.Properties[4].Value}}

Сценарий 3: Настройка делегирования прав на сброс паролей без прав Domain Admin

Чтобы сотрудники HelpDesk не имели полных прав на домен, делегируйте им только право сброса паролей в выделенном OU через мастер Delegate Control в консоли dsa.msc.

Типовые ошибки администраторов

  • Путаница между Event ID 4723 и 4724: Событие 4723 генерируется, когда пользователь сам меняет свой пароль через диалог Ctrl+Alt+Del (зная старый пароль). Событие 4724 генерируется, когда пароль меняет администратор через оснастку или скрипт.
Пароли учетных записей меняются без ведома пользователей?
Несанкционированный сброс паролей — прямой индикатор перехвата управления доменом. Закажите аудит безопасности Active Directory в ITSTM: выявим скомпрометированные узлы и внедрим решения класса PAM/PIM.
💡 Практика специалистов: Если в поле SubjectUserName указана учетная запись рядового сотрудника (не администратора), это означает, что на контейнер с пользователем были ошибочно выданы избыточные права Reset Password через ACL. Срочно проверьте делегирование прав в ADSI Edit.

Частые вопросы (FAQ)

Означает ли событие 4724, что пароль был успешно изменен?

Событие 4724 фиксирует саму попытку сброса. Если в политике аудита включено логирование 'Success', событие фиксирует успешное изменение. При несоответствии пароля политике сложности (Password Complexity) фиксируется Failure.

Фиксирует ли 4724 сам новый пароль в открытом виде?

Нет. Из соображений безопасности операционная система никогда не записывает значения паролей или их хэши в журнал событий.

Почему после 4724 сразу следует событие 4738?

Сброс пароля приводит к обновлению времени последней установки пароля (атрибут pwdLastSet) в объекте пользователя, что фиксируется событием изменения атрибутов 4738 (User Account Modified).

Логируется ли сброс пароля через порталы Self-Service Password Reset (SSPR)?

Да. Портал SSPR выполняет сброс пароля в AD от имени своей сервисной учетной записи, которая и будет указана в поле SubjectUserName события 4724.

Полезные материалы
Рекомендуем