Event ID 4736: A security-enabled local group was deleted в Windows
Что означает Event ID 4736 простыми словами?
Событие Event ID 4736 («A security-enabled local group was deleted») регистрируется в журнале аудита, когда на локальном компьютере, сервере или контроллере домена удаляется локальная группа безопасности (Local Security Group / Domain Local Group).
Сравнение типов групп:
- Security Group (Группа безопасности): используется для назначения прав на файлы, папки и принтеры. Удаление генерирует событие 4736.
- Distribution Group (Группа распространения): используется только для списков рассылки почты Exchange/Outlook. Удаление генерирует событие 4747.
| Поле события | Значение | Пояснение |
|---|---|---|
| Target / Group Name | Имя удаленной группы | Какая группа была удалена из системы |
| Group SID | Идентификатор SID | Уникальный номер удаленной группы |
| Subject / User | Учетная запись | Администратор, удаливший группу |
Последствия удаления группы безопасности и порядок действий
При удалении группы безопасности ее уникальный идентификатор безопасности (SID) удаляется навсегда. Даже если создать новую группу с точно таким же именем, ее SID будет другим, и доступ к файлам автоматически не восстановится!
- Поиск информации об удалении группы в журнале Security:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4736} | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='GroupName';E={$_.Properties[0].Value}}, @{N='GroupSID';E={$_.Properties[2].Value}} - Восстановление группы из корзины Active Directory (Recycle Bin):
Если группа была доменной (Domain Local), восстановите ее с сохранением оригинального SID:
# Поиск удаленной группы в корзине AD: Get-ADObject -Filter 'isDeleted -eq $true -and name -like "Имя_Группы*"' -IncludeDeletedObjects | Restore-ADObject - Восстановление локальной группы на рядовом сервере: если группа была чисто локальной (SAM), создайте ее заново и заново переназначьте права на папки:
New-LocalGroup -Name "Имя_Группы" -Description "Восстановленная группа"
Внимание: После создания группы с нуля проверьте все ACL на сетевых папках: старые записи будут отображаться как «неизвестные учетные записи» с длинными номерами S-1-5-21-..., их нужно заменить на новую группу.
Частые вопросы (FAQ)
Какое событие регистрирует создание локальной группы безопасности?
Создание локальной группы безопасности фиксируется с кодом Event ID 4735 (изменение) и Event ID 4734 / 4727 (создание).
Какая политика аудита отвечает за отслеживание групп?
Категория аудита: 'Audit Security Group Management' (Аудит управления группами безопасности).
Что происходит с пользователями, состоявшими в удаленной группе?
Учетные записи пользователей остаются нетронутыми, но они немедленно теряют все сетевые права, которые предоставлялись через эту группу.
Как защитить критические группы AD от случайного удаления?
В свойствах объекта в ADUC включите галочку 'Защитить объект от случайного удаления' (Protect object from accidental deletion).