Event ID 4732: Пользователь добавлен в локальную группу безопасности
Архитектура локальных групп и симптомы
Событие 4732 логируется в журнале Security, когда учетная запись добавляется в локальную группу безопасности на конкретном сервере, рабочей станции или в доменную локальную группу на контроллере домена. Чаще всего аналитиков ИБ интересует добавление в группы Administrators (Администраторы) или Remote Desktop Users (Пользователи удаленного рабочего стола).
Векторы атак и риски (Local Admin)
Рядовые сотрудники технически не должны иметь прав локального администратора на своих рабочих станциях. Наличие таких прав позволяет:
- Устанавливать любое несанкционированное ПО (теневое IT).
- Выключать службы антивируса и EDR-агентов.
- Красть хэши паролей других администраторов (Mimikatz), которые заходили на этот ПК для помощи (Lateral Movement).
- Это вектор №1 для заражения сети вирусами-шифровальщиками.
Пошаговое дерево решений (Защита локальных прав)
Сценарий 1: Аудит выдачи локальных прав (PowerShell)
Любое появление события 4732 для группы Administrators должно расследоваться, если оно не было инициировано системой автоматизации (SCCM / GPO).
Скрипт поиска новых локальных админов:# Поиск добавлений в локальных Администраторов на текущем ПК/Сервере
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4732} |
Where-Object {$_.Properties[2].Value -match "Administrators|Администраторы" -and $_.Properties[6].Value -notmatch "SYSTEM"} |
Select-Object TimeCreated,
@{N="AddedMember";E={$_.Properties[0].Value}},
@{N="CallerAdmin";E={$_.Properties[6].Value}} | Format-Table -AutoSizeСценарий 2: Централизованное управление (GPO Restricted Groups)
Чтобы пользователи не могли сами себе выдавать права админов (или хакеры не могли закрепиться), зафиксируйте состав локальных групп через политику домена.
- Откройте
gpmc.msc(Управление групповой политикой). - Перейдите:
Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Группы с ограниченным доступом (Restricted Groups). - Добавьте группу BUILTIN\Administrators.
- В нижнем окне ("Члены этой группы") жестко задайте, кто должен быть админом (например, Domain Admins и группа LAPS-Admins).
- Политика будет перезаписывать локальных админов каждые 90 минут, удаляя всех "самозванцев" (генерируя события 4733).
Типовые ошибки администраторов
- Слепота SIEM: В отличие от 4728 (Domain Admins), которое пишется централизованно на Контроллерах Домена, событие 4732 пишется только в локальный журнал того ПК, где произошло добавление. Если у вас не настроен сбор логов (WEF/Winlogbeat) с рабочих станций, вы никогда не узнаете, что Петя сделал себя локальным админом.
Локальные админ-права — причина №1 заражения корпоративной сети. Возьмем ваш парк ПК на системное обслуживание: внедрим Microsoft LAPS (Local Administrator Password Solution), снимем админ-права с пользователей и настроим каталог разрешенного софта (AppLocker).
Частые вопросы (FAQ)
Почему 4732 генерируется при каждом gpupdate?
Если у вас настроена доменная политика Restricted Groups в режиме 'Члены этой группы', клиент GPO принудительно перезаписывает состав локальных групп каждые 90 минут. Если он удаляет лишних, пишется 4733, а затем восстанавливает эталонных (пишется 4732).
Можно ли выдать временные права локального админа на 1 час?
Штатными средствами Windows Server — трудно. Лучше использовать Microsoft LAPS (выдает уникальный пароль локального админа, который ротируется) или системы Privilege Access Management (PAM/JIT).