Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4737 Windows Server, AD и Роли

Event ID 4737: Изменена глобальная группа безопасности (AD Group Modified)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура модификации групп и описание события

Событие 4737 логируется в журнале Security контроллеров домена, когда в глобальной группе безопасности изменяются атрибуты самого объекта группы (например, имя группы, SamAccountName, описание или атрибут SID History). Внимание: добавление или удаление членов группы НЕ вызывает 4737 (для этого служат события 4728 и 4729).

Таблица изменений атрибутов в событии 4737

Атрибут в событииЧто означает изменениеРиск для безопасности
SamAccountNameПереименование системного имени группы.Попытка замаскировать привилегированную группу под служебную.
SIDHistoryДобавление старого идентификатора SID.Критический! Атака SID Injection для получения прав Enterprise Admins.
DescriptionИзменение текстового описания.Информационный.

Сценарии аудита и выявление атак

Сценарий 1: Поиск изменений атрибутов групп через PowerShell

# Поиск модификаций групп безопасности за последние 14 дней
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4737; StartTime=(Get-Date).AddDays(-14)} | 
    Select-Object TimeCreated, 
    @{N="TargetGroup";E={$_.Properties[0].Value}}, 
    @{N="Admin";E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Выявление атаки SID History Injection

Если в событии 4737 заполнен параметр SidHistory — это признак инъекции SID привилегированной группы из доверенного домена (Mimikatz sid::add).

# Проверка наличия SID History у групп в домене
Get-ADGroup -Filter 'SIDHistory -like "*"' -Properties SIDHistory

Типовые ошибки администраторов

  • Поиск изменения состава пользователей в 4737: Администраторы часто ищут в 4737 информацию о том, кого добавили в группу. Членство логируется строго в >4728 / >4729.
Опасаетесь скрытых манипуляций с группами и привилегиями в Active Directory?
Атаки на SID History и маскировка групп обходят базовый антивирус. Передайте Active Directory нам на обслуживание: проведем полный аудит домена (Hardening), вычистим следы атак и защитим инфраструктуру.
💡 Практика специалистов: Обязательно настройте регулярную проверку домена на наличие заполненного атрибута SIDHistory у групп и пользователей. В чистом домене без активных процессов междоменной миграции SIDHistory должен быть абсолютно пустым.

Частые вопросы (FAQ)

Почему 4737 генерируется при переименовании группы?

Переименование меняет атрибуты 'sAMAccountName' и 'name' объекта группы в базе данных NTDS, что фиксируется как модификация группы.

Генерируется ли 4737 при смене типа группы (например, с Global на Universal)?

Смена типа группы фиксируется отдельным специализированным событием 4764 (Group type was changed).

Как узнать, какой именно атрибут группы был изменен в 4737?

В теле события 4737 сравните секции 'Original Attributes' и 'New Attributes'. Измененные строки будут содержать новые значения, нетронутые — прочерк '-'.

Кто имеет право модифицировать группы безопасности?

По умолчанию — члены групп Account Operators, Domain Admins и пользователи, которым делегированы права на конкретный OU.

Полезные материалы
Рекомендуем