Event ID 4737: Изменена глобальная группа безопасности (AD Group Modified)
Архитектура модификации групп и описание события
Событие 4737 логируется в журнале Security контроллеров домена, когда в глобальной группе безопасности изменяются атрибуты самого объекта группы (например, имя группы, SamAccountName, описание или атрибут SID History). Внимание: добавление или удаление членов группы НЕ вызывает 4737 (для этого служат события 4728 и 4729).
Таблица изменений атрибутов в событии 4737
| Атрибут в событии | Что означает изменение | Риск для безопасности |
|---|---|---|
| SamAccountName | Переименование системного имени группы. | Попытка замаскировать привилегированную группу под служебную. |
| SIDHistory | Добавление старого идентификатора SID. | Критический! Атака SID Injection для получения прав Enterprise Admins. |
| Description | Изменение текстового описания. | Информационный. |
Сценарии аудита и выявление атак
Сценарий 1: Поиск изменений атрибутов групп через PowerShell
# Поиск модификаций групп безопасности за последние 14 дней
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4737; StartTime=(Get-Date).AddDays(-14)} |
Select-Object TimeCreated,
@{N="TargetGroup";E={$_.Properties[0].Value}},
@{N="Admin";E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Выявление атаки SID History Injection
Если в событии 4737 заполнен параметр SidHistory — это признак инъекции SID привилегированной группы из доверенного домена (Mimikatz sid::add).
# Проверка наличия SID History у групп в домене
Get-ADGroup -Filter 'SIDHistory -like "*"' -Properties SIDHistoryТиповые ошибки администраторов
- Поиск изменения состава пользователей в 4737: Администраторы часто ищут в 4737 информацию о том, кого добавили в группу. Членство логируется строго в >4728 / >4729.
Атаки на SID History и маскировка групп обходят базовый антивирус. Передайте Active Directory нам на обслуживание: проведем полный аудит домена (Hardening), вычистим следы атак и защитим инфраструктуру.
Частые вопросы (FAQ)
Почему 4737 генерируется при переименовании группы?
Переименование меняет атрибуты 'sAMAccountName' и 'name' объекта группы в базе данных NTDS, что фиксируется как модификация группы.
Генерируется ли 4737 при смене типа группы (например, с Global на Universal)?
Смена типа группы фиксируется отдельным специализированным событием 4764 (Group type was changed).
Как узнать, какой именно атрибут группы был изменен в 4737?
В теле события 4737 сравните секции 'Original Attributes' и 'New Attributes'. Измененные строки будут содержать новые значения, нетронутые — прочерк '-'.
Кто имеет право модифицировать группы безопасности?
По умолчанию — члены групп Account Operators, Domain Admins и пользователи, которым делегированы права на конкретный OU.