Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4732 Windows Server, AD и Роли

Event ID 4732: Пользователь добавлен в локальную группу безопасности

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура локальных групп и симптомы

Событие 4732 логируется в журнале Security, когда учетная запись добавляется в локальную группу безопасности на конкретном сервере, рабочей станции или в доменную локальную группу на контроллере домена. Чаще всего аналитиков ИБ интересует добавление в группы Administrators (Администраторы) или Remote Desktop Users (Пользователи удаленного рабочего стола).

Векторы атак и риски (Local Admin)

Рядовые сотрудники технически не должны иметь прав локального администратора на своих рабочих станциях. Наличие таких прав позволяет:

  • Устанавливать любое несанкционированное ПО (теневое IT).
  • Выключать службы антивируса и EDR-агентов.
  • Красть хэши паролей других администраторов (Mimikatz), которые заходили на этот ПК для помощи (Lateral Movement).
  • Это вектор №1 для заражения сети вирусами-шифровальщиками.

Пошаговое дерево решений (Защита локальных прав)

Сценарий 1: Аудит выдачи локальных прав (PowerShell)

Любое появление события 4732 для группы Administrators должно расследоваться, если оно не было инициировано системой автоматизации (SCCM / GPO).

Скрипт поиска новых локальных админов:
# Поиск добавлений в локальных Администраторов на текущем ПК/Сервере
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4732} | 
    Where-Object {$_.Properties[2].Value -match "Administrators|Администраторы" -and $_.Properties[6].Value -notmatch "SYSTEM"} | 
    Select-Object TimeCreated, 
    @{N="AddedMember";E={$_.Properties[0].Value}}, 
    @{N="CallerAdmin";E={$_.Properties[6].Value}} | Format-Table -AutoSize

Сценарий 2: Централизованное управление (GPO Restricted Groups)

Чтобы пользователи не могли сами себе выдавать права админов (или хакеры не могли закрепиться), зафиксируйте состав локальных групп через политику домена.

  1. Откройте gpmc.msc (Управление групповой политикой).
  2. Перейдите: Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Группы с ограниченным доступом (Restricted Groups).
  3. Добавьте группу BUILTIN\Administrators.
  4. В нижнем окне ("Члены этой группы") жестко задайте, кто должен быть админом (например, Domain Admins и группа LAPS-Admins).
  5. Политика будет перезаписывать локальных админов каждые 90 минут, удаляя всех "самозванцев" (генерируя события 4733).

Типовые ошибки администраторов

  • Слепота SIEM: В отличие от 4728 (Domain Admins), которое пишется централизованно на Контроллерах Домена, событие 4732 пишется только в локальный журнал того ПК, где произошло добавление. Если у вас не настроен сбор логов (WEF/Winlogbeat) с рабочих станций, вы никогда не узнаете, что Петя сделал себя локальным админом.
Сотрудники сами себе выдают права админов и ломают компьютеры?
Локальные админ-права — причина №1 заражения корпоративной сети. Возьмем ваш парк ПК на системное обслуживание: внедрим Microsoft LAPS (Local Administrator Password Solution), снимем админ-права с пользователей и настроим каталог разрешенного софта (AppLocker).
💡 Практика специалистов: Если в 4732 поле Caller (Кто добавил) содержит имя обычного пользователя (не SYSTEM и не доменного админа) — хост на 100% скомпрометирован через эксплойт локального повышения привилегий (Local Privilege Escalation, например, PrintNightmare или уязвимость ядра). Срочно изолируйте ПК из сети.

Частые вопросы (FAQ)

Почему 4732 генерируется при каждом gpupdate?

Если у вас настроена доменная политика Restricted Groups в режиме 'Члены этой группы', клиент GPO принудительно перезаписывает состав локальных групп каждые 90 минут. Если он удаляет лишних, пишется 4733, а затем восстанавливает эталонных (пишется 4732).

Можно ли выдать временные права локального админа на 1 час?

Штатными средствами Windows Server — трудно. Лучше использовать Microsoft LAPS (выдает уникальный пароль локального админа, который ротируется) или системы Privilege Access Management (PAM/JIT).

Полезные материалы
Рекомендуем