Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4744 Windows Server, AD и Роли

Event ID 4744: A local distribution group was created в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4744 простыми словами?

Событие Event ID 4744 («A local distribution group was created») регистрируется на контроллерах домена Active Directory при создании новой локальной группы распространения (Distribution Group).

Главное отличие группы распространения от группы безопасности

ХарактеристикаГруппа безопасности (Security Group)Группа распространения (Distribution Group)
Назначение прав на папкиДа (имеет SID для списков контроля доступа ACL)НЕТ (не может использоваться для раздачи прав)
Списки почтовой рассылкиДаДа (основное предназначение)
Событие созданияEvent ID 4727 / 4734Event ID 4744

Группы распространения используются исключительно почтовыми серверами (Microsoft Exchange Server, CommuniGate) для объединения сотрудников в списки рассылки писем.

Как отслеживать создание списков рассылки и управлять ими

Создание несанкционированных групп распространения может использоваться для массовой рассылки спама или фишинговых писем внутри корпоративной сети.

  1. Поиск информации о создателе группы в журнале безопасности:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4744} | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='GroupName';E={$_.Properties[0].Value}}
  2. Просмотр свойств созданной группы через Active Directory PowerShell:
    Get-ADGroup -Identity "Имя_Группы" -Properties mail, GroupCategory, GroupScope
  3. Преобразование группы распространения в группу безопасности (при необходимости):
    Set-ADGroup -Identity "Имя_Группы" -GroupCategory Security
  4. Удаление ненужной группы распространения:
    Remove-ADGroup -Identity "Имя_Группы" -Confirm:$false

Совет: Если вы планируете использовать группу для раздачи прав на сетевые папки, создавайте сразу Security Group. Группу Distribution невозможно добавить в разрешения NTFS.

💡 Практика специалистов: Мы рекомендуем разделять политику аудита групп: управление группами безопасности (Security Group Management) отправлять в SIEM с высоким приоритетом, а события групп распространения (Distribution Groups — 4744, 4745) хранить локально в журнале контроллера домена.

Частые вопросы (FAQ)

Какая политика аудита включает генерацию события 4744?

Категория: 'Audit Distribution Group Management' (Аудит управления группами распространения).

Какое событие регистрирует удаление группы распространения?

Удаление локальной группы распространения фиксируется с кодом Event ID 4748.

Может ли группа распространения содержать в себе группы безопасности?

Да, в группу распространения можно вкладывать как отдельных пользователей, так и контакты и группы безопасности.

В чем разница между глобальной и локальной группой распространения?

Локальная группа домена (Domain Local) видна только внутри своего домена, а универсальная (Universal) реплицируется по всем доменам леса через глобальный каталог (Global Catalog).

Полезные материалы
Рекомендуем