Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4736 Windows Server, AD и Роли

Event ID 4736: A security-enabled local group was deleted в Windows

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4736 простыми словами?

Событие Event ID 4736 («A security-enabled local group was deleted») регистрируется в журнале аудита, когда на локальном компьютере, сервере или контроллере домена удаляется локальная группа безопасности (Local Security Group / Domain Local Group).

Сравнение типов групп:

  • Security Group (Группа безопасности): используется для назначения прав на файлы, папки и принтеры. Удаление генерирует событие 4736.
  • Distribution Group (Группа распространения): используется только для списков рассылки почты Exchange/Outlook. Удаление генерирует событие 4747.
Поле событияЗначениеПояснение
Target / Group NameИмя удаленной группыКакая группа была удалена из системы
Group SIDИдентификатор SIDУникальный номер удаленной группы
Subject / UserУчетная записьАдминистратор, удаливший группу

Последствия удаления группы безопасности и порядок действий

При удалении группы безопасности ее уникальный идентификатор безопасности (SID) удаляется навсегда. Даже если создать новую группу с точно таким же именем, ее SID будет другим, и доступ к файлам автоматически не восстановится!

  1. Поиск информации об удалении группы в журнале Security:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4736} | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='GroupName';E={$_.Properties[0].Value}}, @{N='GroupSID';E={$_.Properties[2].Value}}
  2. Восстановление группы из корзины Active Directory (Recycle Bin):

    Если группа была доменной (Domain Local), восстановите ее с сохранением оригинального SID:

    # Поиск удаленной группы в корзине AD:
    Get-ADObject -Filter 'isDeleted -eq $true -and name -like "Имя_Группы*"' -IncludeDeletedObjects | Restore-ADObject
  3. Восстановление локальной группы на рядовом сервере: если группа была чисто локальной (SAM), создайте ее заново и заново переназначьте права на папки:
    New-LocalGroup -Name "Имя_Группы" -Description "Восстановленная группа"

Внимание: После создания группы с нуля проверьте все ACL на сетевых папках: старые записи будут отображаться как «неизвестные учетные записи» с длинными номерами S-1-5-21-..., их нужно заменить на новую группу.

💡 Практика специалистов: При удалении групп обязательно сохраняйте значение Group SID из события 4736. При помощи утилиты PowerShell Get-Acl мы скриптом ищем на всех файловых серверах папки с потерянным SID и автоматически восстанавливаем права новой группе.

Частые вопросы (FAQ)

Какое событие регистрирует создание локальной группы безопасности?

Создание локальной группы безопасности фиксируется с кодом Event ID 4735 (изменение) и Event ID 4734 / 4727 (создание).

Какая политика аудита отвечает за отслеживание групп?

Категория аудита: 'Audit Security Group Management' (Аудит управления группами безопасности).

Что происходит с пользователями, состоявшими в удаленной группе?

Учетные записи пользователей остаются нетронутыми, но они немедленно теряют все сетевые права, которые предоставлялись через эту группу.

Как защитить критические группы AD от случайного удаления?

В свойствах объекта в ADUC включите галочку 'Защитить объект от случайного удаления' (Protect object from accidental deletion).

Полезные материалы
Рекомендуем