Event ID 4734: Локальная группа безопасности удалена (Local Group Deleted)
Архитектура удаления локальных групп безопасности
Событие 4734 логируется в журнале Security при удалении Локальной группы безопасности (Security-enabled Local Group) в домене Active Directory или локальной базе SAM конкретного сервера. Удаление локальной группы домена приводит к мгновенной потере прав доступа ко всем ресурсам (папкам, файлам, сетевым принтерам, правам запуска служб), где эта группа была назначена в списках контроля доступа (DACL). Расследование события 4734 позволяет точно определить время инцидента и учетную запись инициатора.
Поля события Event ID 4734
| Имя параметра | Значение в логе | Назначение |
|---|---|---|
SubjectUserName | Инициатор удаления | Учетная запись администратора, выполнившего операцию. |
TargetUserName | Имя группы | Имя удаленной локальной группы безопасности. |
TargetSid | SID группы | Уникальный SID удаленного объекта безопасности. |
Сценарии аудита и восстановления локальных групп
Сценарий 1: Выгрузка событий удаления локальных групп через PowerShell
Поиск событий 4734 в журнале безопасности контроллера домена или сервера.
# Поиск событий 4734 за последние 14 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4734; StartTime=(Get-Date).AddDays(-14)} |
Select-Object TimeCreated,
@{N='DeletedGroup';E={$_.Properties[0].Value}},
@{N='GroupSID';E={$_.Properties[2].Value}},
@{N='DeletedBy';E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Восстановление локальной группы домена из корзины AD Recycle Bin
Если была удалена доменная локальная группа (Domain Local Group):
# Поиск и восстановление удаленной локальной группы домена
Get-ADObject -Filter 'isDeleted -eq $true -and samAccountName -eq "DLG_FileShare_Read"' -IncludeDeletedObjects |
Restore-ADObjectСценарий 3: Защита локальных групп домена от случайного удаления
Установите флаг защищенности от удаления в свойствах группы Active Directory.
# Включение защиты от удаления для доменной локальной группы
Set-ADGroup -Identity "DLG_Accounting_ReadWrite" -ProtectedFromAccidentalDeletion $trueТиповые ошибки администраторов
- Попытка восстановить локальную группу SAM из AD Recycle Bin: Корзина Active Directory восстанавливает только доменные объекты. Локальные группы рядовых серверов (SAM) не хранятся в AD — их восстановление возможно только ручным созданием заново с последующей перенастройкой прав на сервере.
Случайное удаление групп безопасности парализует доступ к общим ресурсам. Доверьте сопровождение системного администрирования ITSTM: настроим регулярный аудит, защиту объектов и оперативное восстановление доступов.
Частые вопросы (FAQ)
Чем событие 4734 отличается от 4730?
Событие 4734 фиксирует удаление Локальной группы безопасности (Domain Local или SAM), а событие 4730 — удаление Глобальной группы безопасности (Global Group).
Сохраняются ли права NTFS при восстановлении локальной группы домена из корзины?
Да, при восстановлении из AD Recycle Bin группа сохраняет свой исходный SID, поэтому права доступа на папки и файлы восстанавливаются автоматически без ручного переназначения.
Какое событие фиксирует удаление участников из локальной группы?
Исключение отдельного участника из локальной группы фиксируется событием Event ID 4733 (A member was removed from a security-enabled local group).
Какая категория аудита отвечает за генерацию события 4734?
Категория 'Аудит управления локальными группами безопасности' (Audit Security Group Management) в расширенной политике аудита GPO.