Event ID 4742: Учетная запись компьютера изменена (Computer Account Changed)
Архитектура машинных учетных записей (Computer Accounts)
Событие 4742 логируется в журнале Security на контроллерах домена, когда в Active Directory изменяются атрибуты учетной записи компьютера (Computer Account, например SERVER01$). Подобно событию >4738 для пользователей, это событие фиксирует смену пароля машины, обновление SPN (Service Principal Name) или изменение критических прав делегирования. Для ИБ это важнейший маркер компрометации серверов и атак на протокол Kerberos.
Критические атрибуты в событии 4742
| Имя атрибута (Field) | Опасность изменения (Risk) |
|---|---|
| Service Principal Names (SPN) | Добавление SPN (например, cifs/server01) легитимно при установке ролей. Но хакеры добавляют SPN для атак Kerberoasting и Silver Ticket. |
| msDS-AllowedToDelegateTo | Критическая! Используется для атак Resource-Based Constrained Delegation (RBCD). |
| User Account Control (UAC) | Изменение статуса ПК (Отключен / Включен) или флага доверия (TRUSTED_FOR_DELEGATION). |
Пошаговое дерево решений (Threat Hunting и Аудит)
Сценарий 1: Атака RBCD (Resource-Based Constrained Delegation)
Самая смертоносная атака на Active Directory. Если хакер имеет права на изменение компьютерного объекта в AD (например, он взломал оператора HelpDesk), он изменяет атрибут msDS-AllowedToDelegateTo, разрешая своему контролируемому фейковому ПК делегировать учетные данные на целевой сервер. Это дает ему полные права SYSTEM на целевом сервере без знания паролей локальных админов.
# Ищем модификации атрибута msDS-AllowedToDelegateTo
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4742; StartTime=(Get-Date).AddDays(-7)} |
Where-Object {$_.Properties[18].Value -notmatch '-'} |
Select-Object TimeCreated,
@{N='TargetComputer';E={$_.Properties[0].Value}},
@{N='AdminWhoChanged';E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Фильтрация системного спама (Смена пароля ПК)
Политики домена обязывают компьютеры менять свой внутренний пароль (Machine Password) каждые 30 дней. Когда ПК сам меняет свой пароль, ядро AD генерирует 4742, где субъектом (SubjectUser) является сама машина (SERVER01$). Это штатный "белый шум". Настраивайте SIEM так, чтобы игнорировать 4742, если SubjectUser совпадает с TargetAccount.
Сценарий 3: Защита SPN (Kerberoasting)
Если в поле Service Principal Names появились строки TERMSRV/... или WSMAN/... от имени обычного пользователя (не SYSTEM), это признак того, что инсайдер настраивает компьютер для удаленного скрытого управления (WinRM/RDP). Проверяйте, были ли заявки на настройку этого сервера.
Типовые ошибки администраторов
- Отказ от мониторинга Computer Accounts: Сисадмины часто следят только за учетками людей (Users), забывая, что компрометация машинной учетки (особенно контроллера домена
DC01$) дает хакеру права Enterprise Admin. Компьютеры — это такие же объекты безопасности с паролями и TGT-билетами.
Атаки через делегирование (RBCD / Unconstrained Delegation) обходят классические антивирусы. Передайте Active Directory нам на обслуживание: мы настроим защищенную архитектуру Tier-0, отключим опасные виды делегирования, внедрим Microsoft LAPS и обеспечим полную прозрачность аудита в SIEM.
Частые вопросы (FAQ)
Почему 4742 не показывает, какое именно значение было вписано в msDS-AllowedToDelegateTo?
Архитектура базовых событий Account Management (к которым относится 4742) исторически показывает только сам факт изменения расширенных атрибутов (ставит символ '%%1793' или прочерк). Для того чтобы увидеть 'Старое' и 'Новое' значение атрибута, нужно включать аудит Directory Service Changes и смотреть событие 5136.
Генерируется ли 4742 при вводе компьютера в домен?
Сам факт первичного создания объекта компьютера в AD логируется событием 4741 (Computer Account Created). Сразу за ним всегда идет цепочка событий 4742 (задаются начальные SPN, DnsHostName и пароль).
Влияет ли удаление компьютера из домена на 4742?
Удаление компьютера из домена (или оснастки ADUC) фиксируется отдельным событием 4743 (Computer Account Deleted).
Что значит 'Управление паролями LAPS' в контексте 4742?
Если у вас развернут Microsoft LAPS (старой версии), ПК регулярно обновляет свой локальный пароль админа и записывает его в атрибут 'ms-Mcs-AdmPwd' в AD. Это действие также вызывает событие 4742 (обновление атрибута). В новом Windows LAPS это вынесено в отдельные события.
Как заблокировать обычным пользователям право добавлять ПК в домен?
По умолчанию любой 'Domain User' имеет право добавить до 10 ПК в домен (атрибут ms-DS-MachineAccountQuota). Хакеры используют это для создания фейковых ПК для атак RBCD. Установите квоту в '0' через ADSI Edit (корень домена).