Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4728 Windows Server, AD и Роли

Event ID 4728: Пользователь добавлен в глобальную группу AD (Domain Admins)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура групп AD и симптомы события

Событие 4728 регистрируется на контроллерах домена в журнале Security, когда в глобальную группу безопасности (например Domain Admins, Enterprise Admins или Domain Users) добавляется новый участник (Member). Это одно из самых критических событий в ИБ, так как оно фиксирует прямое изменение прав доступа (RBAC) в рамках всего домена Active Directory.

Типы групп в Active Directory

Windows различает логирование в зависимости от типа (Scope) группы:

Тип группы (Scope)Событие (Добавление)Критичность
Глобальная (Global Group)4728Высокая. Включает 'Администраторы домена'. Раздает права на весь домен.
Локальная в домене (Domain Local)>4732Средняя. Права действуют только в рамках ресурсов домена (например, 'Администраторы').
Универсальная (Universal Group)4756Высокая. Права пересекают границы доменов в лесу (Enterprise Admins).

Пошаговое дерево решений (Мониторинг ИБ)

Сценарий 1: Контроль эскалации привилегий (SIEM)

Добавление пользователя в привилегированные группы (Domain Admins) — это событие высшего приоритета (Tier 0). Любое такое действие должно сверяться с согласованными заявками в HelpDesk (Jira/ServiceDesk).

Скрипт поиска добавлений в Domain Admins:
# Отслеживание выдачи прав Администратора Домена за 30 дней
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4728} | 
    Where-Object {$_.Properties[2].Value -match "Domain Admins|Администраторы домена"} | 
    Select-Object TimeCreated, 
    @{N="AddedUser";E={$_.Properties[0].Value}}, 
    @{N="AdminWhoAdded";E={$_.Properties[6].Value}} | Format-Table -AutoSize

Сценарий 2: Выявление 'Теневых администраторов' (Evasion)

Хакеры (через эксплойты вроде ZeroLogon) добавляют свои скомпрометированные учетки в глобальные группы, чтобы получить полный контроль над лесом AD. Часто они автоматизируют процесс: добавляют УЗ (4728), выполняют дамп паролей (DCSync) и через 5 секунд удаляют себя (событие 4729), чтобы скрыть следы от ежедневных отчетов аудита.

Сценарий 3: Защита критических групп (AdminSDHolder)

Чтобы рядовой администратор HelpDesk (которому вы делегировали права) не смог добавить себя в Domain Admins, ядро AD использует процесс SDProp и объект AdminSDHolder. Они автоматически снимают несанкционированные права (ACL) с привилегированных групп раз в 60 минут.

Типовые ошибки администраторов

  • Поиск локальных администраторов серверов: Событие 4728 фиксирует изменения ТОЛЬКО глобальных групп AD. Если кто-то добавил пользователя в группу 'Администраторы' (Administrators) на локальном сервере SQL или RDS, вы должны искать событие 4732 в журнале Security самого этого сервера, а не контроллера домена.
Изменения прав в группах Active Directory происходят без заявок и хаотично?
Теневые администраторы — это угроза полной потери контроля над ИТ-инфраструктурой. Передайте нам аутсорсинг домена: настроим оповещения (Telegram/Email) на событие 4728, внедрим систему PAM/PIM и установим строгий регламент выдачи прав.
💡 Практика специалистов: При анализе взломов (Incident Response) обращайте внимание на поле 'SubjectLogonId' в событии 4728. Сопоставьте этот Logon ID с событием 4624, чтобы узнать IP-адрес хакера, который добавил пользователя в группу. Само событие 4728 IP-адрес не содержит.

Частые вопросы (FAQ)

Почему событие 4728 генерируется, даже если добавляет скрипт системы?

Active Directory логирует любые транзакции базы данных (NTDS.dit), независимо от того, кто их вызвал (человек через ADUC, PowerShell скрипт или Identity Manager).

Влияет ли 4728 на уже открытые сессии пользователя?

Нет! Группы безопасности (SID) зашиваются в TGT-билет Kerberos только в момент входа в систему (Logon). Пользователь должен выйти (Logoff) и зайти заново, чтобы получить новые права.

Полезные материалы
Рекомендуем