Event ID 4735: Изменена локальная группа безопасности (Local Group Changed)
Архитектура локальных групп домена и симптомы
Событие 4735 логируется в журнале Security контроллера домена при изменении атрибутов Локальной группы домена (Domain Local Group). В архитектуре Active Directory (AGDLP) локальные группы домена используются для непосредственного назначения прав на ресурсы (папки, принтеры). Изменение свойств такой группы (переименование, изменение описания или инъекция SID) — это прямой сигнал об изменении архитектуры доступов.
Атрибуты, отслеживаемые в событии 4735
| Атрибут в логе | Значение для администратора |
|---|---|
| SAM Account Name | Системное имя группы (до 256 символов). Его изменение ломает старые скрипты. |
| SID History | Добавлен старый SID (Признак критической атаки или миграции домена). |
| Group Type | Смена типа с Local на Global/Universal. |
Сценарии диагностики и защиты инфраструктуры
Сценарий 1: Выявление теневых модификаций прав
Добавление или удаление участников из группы генерирует события 4732/4733. Но изменение самой группы (например, ее переименование для скрытия от аудиторов) генерирует 4735.
# Поиск переименованных или измененных локальных групп домена
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4735; StartTime=(Get-Date).AddDays(-30)} |
Select-Object TimeCreated,
@{N="Admin";E={$_.Properties[4].Value}},
@{N="GroupName";E={$_.Properties[0].Value}} | Format-Table -AutoSizeСценарий 2: Атака SID History Injection
Злоумышленники используют утилиту Mimikatz (mimidrv) для инъекции SID группы Enterprise Admins в атрибут SIDHistory безобидной локальной группы (например, группы "Печать"). После этого члены группы "Печать" получают права администраторов предприятия.
- Действие: Ищите в событии 4735 заполненный атрибут
SidHistory. Если он не пуст (-) и в домене нет плановой миграции ADMT — это 100% взлом ядра Active Directory.
Типовые ошибки администраторов
- Игнорирование локальных групп: Админы часто следят только за глобальной группой Domain Admins (>4737), забывая про локальную группу Builtin\Administrators, чья компрометация дает те же абсолютные права на контроллер домена.
Теневые администраторы — главная причина скрытых утечек информации. Передайте домен нам на сопровождение: мы внедрим Microsoft Defender for Identity, настроим SIEM-правила и защитим лес AD от Mimikatz.
Частые вопросы (FAQ)
Почему 4735 генерируется при удалении группы?
Удаление группы генерирует собственное событие (4734). Однако перед удалением система часто очищает некоторые атрибуты, что может параллельно вызвать 4735.
Генерируется ли 4735 на обычных серверах или только на DC?
Это зависит от контекста. Если меняется доменная локальная группа, событие будет на DC. Если меняется локальная группа компьютера (compmgmt.msc), событие 4735 будет сгенерировано в локальном журнале Security этого сервера.
Как увидеть старое и новое значение атрибута?
Текст события 4735 разделен на 'Original Attributes' и 'New Attributes'. Изменения видны при прямом визуальном сравнении этих блоков.
Чем 4735 отличается от 4737?
4737 фиксирует изменения Глобальных (Global) групп, а 4735 — Локальных (Domain Local) групп.