Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4731 Windows Server, AD и Роли

Event ID 4731: Создана локальная группа безопасности (Local Group Created)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура создания локальных групп безопасности

Событие 4731 фиксируется в журнале Security при создании Локальной группы безопасности (Security-enabled Local Group). В зависимости от типа сервера событие фиксирует создание либо Локальной группы домена (Domain Local Group) на контроллерах домена в базе NTDS, либо Локальной группы компьютера в локальной базе SAM рядового сервера или рабочей станции. Создание локальных групп на серверах — важный индикатор аудита: злоумышленники могут создавать локальные группы для предоставления прав RDP или обхода стандартных списков доступа.

Структура параметров события Event ID 4731

ПараметрПоле логаНазначение
Субъект (Subject)SubjectUserNameИнициатор создания группы (Администратор, SYSTEM).
Имя новой группыTargetUserNameИмя созданной локальной группы.
SID новой группыTargetSidИдентификатор безопасности созданного объекта.
Домен целевого объектаTargetDomainNameИмя домена AD или локальное имя хоста (SAM).

Сценарии аудита и контроля локальных групп

Сценарий 1: Выгрузка созданных локальных групп на серверах через PowerShell

Анализ журнала безопасности на рядовом сервере или контроллере домена.

# Поиск созданных локальных групп безопасности за последние 30 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4731; StartTime=(Get-Date).AddDays(-30)} | 
    Select-Object TimeCreated, 
    @{N='GroupName';E={$_.Properties[0].Value}}, 
    @{N='GroupSID';E={$_.Properties[2].Value}}, 
    @{N='CreatedBy';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Контроль состава локальных групп через Group Policy (Restricted Groups)

Предотвратите появление неконтролируемых локальных групп на серверах и рабочих станциях домена с помощью GPO.

  1. Откройте консоль управления GPO (gpmc.msc).
  2. Перейдите: Конфигурация компьютера -> Политики -> Параметры Windows -> Параметры безопасности -> Ограниченные группы (Restricted Groups).
  3. Зафиксируйте список разрешенных групп (например, Администраторы, Пользователи удаленного рабочего стола).

Сценарий 3: Аудит создания локальных групп на рабочих станциях через WEF

Настройте централизованную пересылку событий Windows Event Forwarding (WEF), чтобы аккумулировать события 4731 со всех серверов и хостов в едином журнале SIEM.

Типовые ошибки администраторов

  • Игнорирование локальной базы SAM серверов: Создание локальной группы на рядовом файловом сервере или сервере приложений не фиксируется на контроллерах домена. Аудит необходимо настраивать локально на конечных серверах.
На локальных серверах появляются посторонние группы и администраторы?
Локальные группы безопасности — частый плацдарм для атак Privilege Escalation. Доверьте безопасность периметра ITSTM: внедрим Microsoft LAPS, настроим централизованный сбор логов (WEF/SIEM) и устраним локальные уязвимости.
💡 Практика специалистов: При анализе инцидентов ИБ обращайте внимание на создание локальных групп с именами, маскирующимися под системные (например, 'Admin', 'SuperUser', 'BackupOperators_Temp'). Это классическая тактика скрытия несанкционированных прав.

Частые вопросы (FAQ)

Какое событие фиксирует удаление локальной группы безопасности?

Удаление локальной группы безопасности логируется парным событием Event ID 4734 (A security-enabled local group was deleted).

Чем локальная группа домена (Domain Local) отличается от глобальной (Global)?

Локальная группа домена может содержать учетные записи и группы из любых доверенных доменов леса и используется для непосредственного назначения разрешений на ресурсы в своем домене.

Какое событие фиксирует изменение свойств локальной группы?

Изменение параметров локальной группы безопасности фиксируется событием <a href="/windows-server/event-id-4735-local-group-modified">Event ID 4735</a>.

Фиксирует ли 4731 добавление участников в группу?

Нет. Факт создания группы логируется событием 4731, а последующее добавление участников в эту локальную группу фиксируется событием 4732.

Полезные материалы
Рекомендуем