Event ID 4731: Создана локальная группа безопасности (Local Group Created)
Архитектура создания локальных групп безопасности
Событие 4731 фиксируется в журнале Security при создании Локальной группы безопасности (Security-enabled Local Group). В зависимости от типа сервера событие фиксирует создание либо Локальной группы домена (Domain Local Group) на контроллерах домена в базе NTDS, либо Локальной группы компьютера в локальной базе SAM рядового сервера или рабочей станции. Создание локальных групп на серверах — важный индикатор аудита: злоумышленники могут создавать локальные группы для предоставления прав RDP или обхода стандартных списков доступа.
Структура параметров события Event ID 4731
| Параметр | Поле лога | Назначение |
|---|---|---|
| Субъект (Subject) | SubjectUserName | Инициатор создания группы (Администратор, SYSTEM). |
| Имя новой группы | TargetUserName | Имя созданной локальной группы. |
| SID новой группы | TargetSid | Идентификатор безопасности созданного объекта. |
| Домен целевого объекта | TargetDomainName | Имя домена AD или локальное имя хоста (SAM). |
Сценарии аудита и контроля локальных групп
Сценарий 1: Выгрузка созданных локальных групп на серверах через PowerShell
Анализ журнала безопасности на рядовом сервере или контроллере домена.
# Поиск созданных локальных групп безопасности за последние 30 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4731; StartTime=(Get-Date).AddDays(-30)} |
Select-Object TimeCreated,
@{N='GroupName';E={$_.Properties[0].Value}},
@{N='GroupSID';E={$_.Properties[2].Value}},
@{N='CreatedBy';E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Контроль состава локальных групп через Group Policy (Restricted Groups)
Предотвратите появление неконтролируемых локальных групп на серверах и рабочих станциях домена с помощью GPO.
- Откройте консоль управления GPO (
gpmc.msc). - Перейдите:
Конфигурация компьютера -> Политики -> Параметры Windows -> Параметры безопасности -> Ограниченные группы (Restricted Groups). - Зафиксируйте список разрешенных групп (например, Администраторы, Пользователи удаленного рабочего стола).
Сценарий 3: Аудит создания локальных групп на рабочих станциях через WEF
Настройте централизованную пересылку событий Windows Event Forwarding (WEF), чтобы аккумулировать события 4731 со всех серверов и хостов в едином журнале SIEM.
Типовые ошибки администраторов
- Игнорирование локальной базы SAM серверов: Создание локальной группы на рядовом файловом сервере или сервере приложений не фиксируется на контроллерах домена. Аудит необходимо настраивать локально на конечных серверах.
Локальные группы безопасности — частый плацдарм для атак Privilege Escalation. Доверьте безопасность периметра ITSTM: внедрим Microsoft LAPS, настроим централизованный сбор логов (WEF/SIEM) и устраним локальные уязвимости.
Частые вопросы (FAQ)
Какое событие фиксирует удаление локальной группы безопасности?
Удаление локальной группы безопасности логируется парным событием Event ID 4734 (A security-enabled local group was deleted).
Чем локальная группа домена (Domain Local) отличается от глобальной (Global)?
Локальная группа домена может содержать учетные записи и группы из любых доверенных доменов леса и используется для непосредственного назначения разрешений на ресурсы в своем домене.
Какое событие фиксирует изменение свойств локальной группы?
Изменение параметров локальной группы безопасности фиксируется событием <a href="/windows-server/event-id-4735-local-group-modified">Event ID 4735</a>.
Фиксирует ли 4731 добавление участников в группу?
Нет. Факт создания группы логируется событием 4731, а последующее добавление участников в эту локальную группу фиксируется событием 4732.