Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4728 Windows Server, AD и Роли

Event ID 4728: Участник добавлен в глобальную группу безопасности (Global Group)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура глобальных групп и контроль привилегий

Событие 4728 фиксируется в журнале Security контроллера домена при добавлении пользователя, компьютера или другой группы в Глобальную группу безопасности (Global Security Group). В доменной среде Active Directory глобальные группы (например, Domain Admins, Enterprise Admins) обладают широкими полномочиями. Несанкционированное добавление учетной записи в такие группы — классический признак эскалации привилегий (Privilege Escalation).

Структура параметров события 4728

ПараметрИмя поля в XMLНазначение
Участник (Member)TargetUserNameИмя учетной записи, которую добавили в группу.
SID УчастникаTargetSidSID добавляемого объекта.
Целевая группаTargetDomainName\TargetOutAttributeИмя группы, в которую произошло добавление.
Субъект (Subject)SubjectUserNameАдминистратор или сервисный аккаунт, выполнивший операцию.

Сценарии аудита и контроля членства в привилегированных группах

Сценарий 1: Немедленный поиск добавлений в группу Domain Admins

Мониторинг журнала безопасности на предмет включения новых администраторов домена.

# Поиск добавления пользователей в группу Domain Admins за последние 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4728; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[2].Value -like '*Domain Admins*'} | 
    Select-Object TimeCreated, 
    @{N='AddedUser';E={$_.Properties[0].Value}}, 
    @{N='TargetGroup';E={$_.Properties[2].Value}}, 
    @{N='PerformedBy';E={$_.Properties[6].Value}}

Сценарий 2: Настройка Restricted Groups (Ограниченные группы) через GPO

Чтобы исключить несанкционированное ручное добавление пользователей в критические группы, зафиксируйте их состав через Group Policy.

  1. Откройте редактор GPMC (gpmc.msc).
  2. Перейдите: Конфигурация компьютера -> Политики -> Параметры Windows -> Параметры безопасности -> Ограниченные группы (Restricted Groups).
  3. Добавьте группу Domain Admins и укажите строго утвержденный список учетных записей. Любой посторонний пользователь будет автоматически исключен при обновлении политики gpupdate.

Сценарий 3: Настройка автоматического оповещения через Event Viewer / WMI

Привяжите выполнение скрипта отправки email/Telegram к триггеру события 4728 в Task Scheduler, чтобы дежурный администратор мгновенно получал уведомление о любых изменениях в критических группах.

Типовые ошибки администраторов

  • Путаница типов групп: Для локальных групп домена (Domain Local) генерируется событие >4732, для универсальных (Universal) — 4756, а для глобальных — 4728. Мониторинг только одного Event ID оставляет слепые зоны в аудите безопасности.
Состав привилегированных групп в вашем домене меняется без контроля?
Эскалация привилегий через вложенные группы — популярный вектор атак. Передайте сопровождение безопасности нам: внедрим концепцию Tiered Administration Architecture (PAW, Tier 0/1/2) и исключим риски компрометации леса AD.
💡 Практика специалистов: Для защиты учетных записей администраторов от атак Pass-the-Hash и делегирования Kerberos обязательно добавляйте всех членов Domain Admins во встроенную группу 'Protected Users' (Защищенные пользователи), начиная с уровня домена Windows Server 2012 R2.

Частые вопросы (FAQ)

Какое событие фиксирует удаление пользователя из глобальной группы?

Удаление участника из глобальной группы безопасности фиксируется парным событием Event ID 4729 (A member was removed from a security-enabled global group).

Почему событие 4728 появляется при работе Azure AD Connect?

Служба синхронизации Azure AD Connect (Entra ID Connect) в процессе синхронизации объектов и ролей может модифицировать членство в локальных доменных группах от имени своей сервисной учетной записи MSOL_*.

Фиксирует ли 4728 добавление компьютера в группу безопасности?

Да. Компьютеры в Active Directory являются субъектами безопасности (Security Principals) и логируются в поле Member с символом '$' на конце имени (например, WS01$).

Какая политика GPO отвечает за логирование 4728?

Политика 'Аудит управления глобальными группами безопасности' (Audit Security Group Management) в разделе Advanced Audit Policy Configuration -> Account Management.

Полезные материалы
Рекомендуем