Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4726 Windows Server, AD и Роли

Event ID 4726: Учетная запись удалена (Account Deleted) - Восстановление

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура удаления объектов (Tombstone) и симптомы

Событие 4726 логируется в журнале Security, когда учетная запись пользователя физически удаляется из базы Active Directory (NTDS.dit) или локальной базы SAM. Симптомы: пользователь мгновенно теряет доступ ко всем ресурсам. В списках безопасности (ACL) на сетевых папках, к которым он имел прямой доступ, его имя заменяется на "голый" SID (например, S-1-5-21-XXX...), так как ОС больше не может разрешить этот SID в Имя.

Механизм Tombstone (Надгробия)

Технически, при удалении в AD объект не исчезает сразу. Ядро AD стирает 90% его атрибутов (пароли, телефоны, группы) и переносит объект в скрытый контейнер Deleted Objects, помечая флагом isDeleted=TRUE (превращает в надгробие). Он хранится там по умолчанию 180 дней (Tombstone Lifetime) для репликации удаления на все контроллеры домена.

Пошаговое дерево решений (Мониторинг и Восстановление)

Сценарий 1: Расследование инцидента удаления

Удаление учетных записей (вместо их отключения - >событие 4725) — это плохая практика ИБ, так как теряется историческая связь (Audit Trail) SID-пользователя с логами почты и файлов.

Скрипт для поиска администраторов, удаливших УЗ:
# Список удаленных учеток за месяц и тех, кто их удалил
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4726; StartTime=(Get-Date).AddDays(-30)} | 
    Select-Object TimeCreated, 
    @{N='DeletedUser';E={$_.Properties[0].Value}}, 
    @{N='AdminWhoDeleted';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Восстановление объекта (AD Recycle Bin)

Если учетку удалили случайно, ее можно вернуть. В старых ОС (Tombstone reanimation) она вернется пустой (без групп и пароля). Но если у вас включена Корзина Active Directory (Recycle Bin) (Доступно с уровня леса Server 2008 R2), объект восстанавливается на 100%.

  1. Откройте Центр администрирования Active Directory (ADAC / dsac.exe).
  2. Слева выберите ваш домен и найдите контейнер Deleted Objects.
  3. Найдите удаленного пользователя (поможет сортировка по дате).
  4. Нажмите правой кнопкой -> Восстановить (Restore).
  5. Пользователь вернется в свой исходный OU со всеми паролями и группами.

Типовые ошибки администраторов

  • Отсутствие включенной корзины: По умолчанию AD Recycle Bin выключена! Администраторы вспоминают о ней только тогда, когда директор случайно удаляет OU с половиной компании. Обязательно включите корзину превентивно: Enable-ADOptionalFeature 'Recycle Bin Feature'. Включить ее задним числом для спасения удаленного нельзя.
Случайное удаление пользователей или целых OU останавливает работу отделов?
Траблшутинг и восстановление Active Directory не терпит ошибок (можно сломать USN-журналы). Делегируйте обслуживание контроллеров домена нам: включим AD Recycle Bin, защитим критические объекты от случайного удаления и настроим правильный процесс увольнения (Offboarding).
💡 Практика специалистов: Если вы видите событие 4726, которому предшествовали 4720 (Создание) и 4624 (Вход) в течение одного часа — это классический паттерн действий злоумышленника. Хакер создал себе временную учетку для выгрузки баз, зашел, скачал данные и 'замел следы', удалив аккаунт. Ищите IP хакера в событии 4624.

Частые вопросы (FAQ)

Можно ли удалить пользователя через GPO?

Нет. Групповые политики не имеют механизма удаления пользователей. Если 4726 генерируется машинной учеткой (SYSTEM), вероятно, это работает скрипт в Планировщике задач (например, очистка неактивных учеток) или IAM-система.

Почему событие 4726 сгенерировалось для встроенной учетки (Guest)?

Встроенные учетные записи (Administrator, Guest) имеют специальный флаг, защищающий их от удаления. Если вы видите 4726 для SID -500 или -501, это серьезный сбой базы SAM или целенаправленная атака на ядро ОС.

Освобождает ли удаление (4726) лицензию Exchange или RDS?

Да. Как только объект удаляется из базы AD, все связанные с ним ящики в Exchange переходят в статус Disconnected (Отключенные), а RDS-лицензии Per User перестают за ним числиться.

Как защитить OU от случайного удаления?

В ADUC включите 'Advanced Features' (Дополнительные компоненты). Откройте свойства нужного OU, перейдите на вкладку 'Объект' (Object) и поставьте галочку 'Защитить объект от случайного удаления'. Теперь, чтобы сгенерировать 4726, придется сначала снять эту защиту.

Вернется ли удаленный пользователь, если сделать Authoritative Restore контроллера?

Да, если вы восстановите контроллер домена из VSS-бэкапа в режиме Authoritative Restore (NTDSUTIL), удаленный объект снова реплицируется на все DC. Но это крайняя мера, нарушающая консистентность паролей.

Полезные материалы
Рекомендуем