Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4745 Windows Server, AD и Роли

Event ID 4745: A local distribution group was changed в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4745 простыми словами?

Событие Event ID 4745 («A local distribution group was changed») фиксируется на контроллерах домена Active Directory при любой модификации свойств существующей локальной группы распространения.

Какие действия вызывают Event ID 4745:

  • Переименование группы (изменение атрибута sAMAccountName или displayName).
  • Изменение почтового адреса рассылки (атрибут mail).
  • Изменение описания или заметок о группе.
  • Смена области действия группы (Scope) или переключение типа группы.
Поле событияЗначениеПояснение
Target / Group NameИмя измененной группыКакая группа подверглась правкам
Subject / UserУчетная записьАдминистратор, внесший изменения
Changed AttributesСписок атрибутовКакие конкретно поля были перезаписаны

Как расследовать изменения в списках рассылки

Модификация корпоративных групп рассылки (например, добавление внешнего скрытого адреса в список рассылки руководства all-directors@corp.com) — частый вектор корпоративного шпионажа (Business Email Compromise — BEC).

  1. Поиск события 4745 в журнале контроллера домена:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4745} -MaxEvents 5 | Format-List
  2. Просмотр истории изменений атрибутов группы через PowerShell:
    # Получаем информацию о текущих свойствах группы и участниках:
    Get-ADGroup -Identity "Имя_Группы" -Properties * | Select-Object Name, Mail, Members, Description, WhenChanged
  3. Поиск событий добавления новых участников в группу:

    Добавление участника в группу распространения регистрируется парным событием Event ID 4746 (член группы добавлен):

    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4746} | Select-Object TimeCreated, Message

Безопасность: Настройте строгий контроль состава участников для публичных групп рассылки. Несанкционированное добавление учетной записи в группу All-Employees позволяет рассылать спам на всю организацию.

💡 Практика специалистов: При интеграции со службами Exchange Online и Office 365 мы рекомендуем периодически сверять состав локальных групп распространения (Event 4745) с облачными динамическими списками рассылки для исключения фантомных адресатов.

Частые вопросы (FAQ)

Какое событие генерируется при добавлении пользователя в группу распространения?

Добавление участника фиксируется событием Event ID 4746, а удаление — Event ID 4747.

Чем Event 4745 отличается от Event 4737?

Event 4737 фиксирует изменение группы безопасности (Security Group), а Event 4745 — изменение группы распространения (Distribution Group).

Можно ли запретить обычным пользователям менять состав групп рассылки?

Да, управляйте правами через вкладку 'Managed By' (Управляется) в свойствах группы в ADUC или отключите право записи в атрибут Member.

Как увидеть, какой именно атрибут изменился в событии 4745?

В подробном XML-виде события (вкладка Details) найдите секцию 'Changed Attributes' со списком старых и новых значений.

Полезные материалы
Рекомендуем