Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4734 Windows Server, AD и Роли

Event ID 4734: Локальная группа безопасности удалена (Local Group Deleted)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура удаления локальных групп безопасности

Событие 4734 логируется в журнале Security при удалении Локальной группы безопасности (Security-enabled Local Group) в домене Active Directory или локальной базе SAM конкретного сервера. Удаление локальной группы домена приводит к мгновенной потере прав доступа ко всем ресурсам (папкам, файлам, сетевым принтерам, правам запуска служб), где эта группа была назначена в списках контроля доступа (DACL). Расследование события 4734 позволяет точно определить время инцидента и учетную запись инициатора.

Поля события Event ID 4734

Имя параметраЗначение в логеНазначение
SubjectUserNameИнициатор удаленияУчетная запись администратора, выполнившего операцию.
TargetUserNameИмя группыИмя удаленной локальной группы безопасности.
TargetSidSID группыУникальный SID удаленного объекта безопасности.

Сценарии аудита и восстановления локальных групп

Сценарий 1: Выгрузка событий удаления локальных групп через PowerShell

Поиск событий 4734 в журнале безопасности контроллера домена или сервера.

# Поиск событий 4734 за последние 14 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4734; StartTime=(Get-Date).AddDays(-14)} | 
    Select-Object TimeCreated, 
    @{N='DeletedGroup';E={$_.Properties[0].Value}}, 
    @{N='GroupSID';E={$_.Properties[2].Value}}, 
    @{N='DeletedBy';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Восстановление локальной группы домена из корзины AD Recycle Bin

Если была удалена доменная локальная группа (Domain Local Group):

# Поиск и восстановление удаленной локальной группы домена
Get-ADObject -Filter 'isDeleted -eq $true -and samAccountName -eq "DLG_FileShare_Read"' -IncludeDeletedObjects | 
    Restore-ADObject

Сценарий 3: Защита локальных групп домена от случайного удаления

Установите флаг защищенности от удаления в свойствах группы Active Directory.

# Включение защиты от удаления для доменной локальной группы
Set-ADGroup -Identity "DLG_Accounting_ReadWrite" -ProtectedFromAccidentalDeletion $true

Типовые ошибки администраторов

  • Попытка восстановить локальную группу SAM из AD Recycle Bin: Корзина Active Directory восстанавливает только доменные объекты. Локальные группы рядовых серверов (SAM) не хранятся в AD — их восстановление возможно только ручным созданием заново с последующей перенастройкой прав на сервере.
Пользователи потеряли доступ к файловым хранилищам из-за удаления групп?
Случайное удаление групп безопасности парализует доступ к общим ресурсам. Доверьте сопровождение системного администрирования ITSTM: настроим регулярный аудит, защиту объектов и оперативное восстановление доступов.
💡 Практика специалистов: При анализе деструктивных действий (саботажа) сопоставляйте события 4734 с событиями аудита файловой системы (>5145 / 4663), чтобы отследить попытки одновременного удаления файлов и групп доступа.

Частые вопросы (FAQ)

Чем событие 4734 отличается от 4730?

Событие 4734 фиксирует удаление Локальной группы безопасности (Domain Local или SAM), а событие 4730 — удаление Глобальной группы безопасности (Global Group).

Сохраняются ли права NTFS при восстановлении локальной группы домена из корзины?

Да, при восстановлении из AD Recycle Bin группа сохраняет свой исходный SID, поэтому права доступа на папки и файлы восстанавливаются автоматически без ручного переназначения.

Какое событие фиксирует удаление участников из локальной группы?

Исключение отдельного участника из локальной группы фиксируется событием Event ID 4733 (A member was removed from a security-enabled local group).

Какая категория аудита отвечает за генерацию события 4734?

Категория 'Аудит управления локальными группами безопасности' (Audit Security Group Management) в расширенной политике аудита GPO.

Полезные материалы
Рекомендуем