Event ID 4746 в Windows Server: добавлен участник в локальную группу распространения
Что означает событие Event ID 4746?
Событие Event ID 4746 регистрируется в журнале безопасности Windows («Security»), когда учетная запись (пользователь, компьютер или другая группа) добавляется в локальную группу распространения (Local Distribution Group) в домене Active Directory или на локальном сервере.
В чем разница между группами безопасности и группами распространения?
Группы распространения (Distribution Groups) не используются для назначения прав доступа к файлам, папкам или серверам. Их основная задача — списки почтовой рассылки (например, в Microsoft Exchange). Однако аудит изменений этих групп важен для предотвращения утечки конфиденциальной деловой переписки.
| Параметр события | Описание поля в журнале |
|---|---|
Subject: Security ID | Кто именно добавил участника (учетная запись администратора или службы). |
Member: Security ID / Name | Кого именно добавили в группу (пользователь или почтовый ящик). |
Target Group: Group Name | Имя группы распространения, состав которой изменился. |
Пошаговая инструкция: как найти и проверить событие Event ID 4746
- Откройте Просмотр событий (Event Viewer): нажмите сочетание клавиш
Win + R, введитеeventvwr.mscи нажмите Enter. - Перейдите в журнал безопасности: раскройте ветку Журналы Windows (Windows Logs) → Безопасность (Security).
- Отфильтруйте по событию 4746: в правой колонке выберите Фильтровать текущий журнал... (Filter Current Log), в поле кодов событий введите
4746и нажмите ОК.
Быстрый поиск через PowerShell
Чтобы не листать сотни записей вручную, выполните простую команду в PowerShell от имени администратора:
Get-WinEvent -FilterHashtable @{
LogName = 'Security'
Id = 4746
} -MaxEvents 10 | Format-List TimeCreated, MessageСовет для новичков: Если в поле Subject: Account Name указано имя системной службы (например, учетная запись синхронизации Azure AD Connect или скрипт автоматизации), добавление произошло в штатном режиме по регламенту предприятия.
Частые вопросы (FAQ)
Дает ли попадание в группу распространения доступ к сетевым папкам?
Нет. Группы распространения не имеют идентификатора безопасности (SID), пригодного для авторизации в файловой системе NTFS или предоставления прав администратора.
Почему событие 4746 не появляется в журнале?
Для фиксации этого события в групповой политике (GPO) должна быть включена подкатегория аудита: «Audit Distribution Group Management» (Аудит управления группами распространения).
Может ли вирус использовать локальные группы распространения?
Злоумышленники могут скрытно добавить свой подконтрольный ящик в группу рассылки руководства компании или бухгалтерии, чтобы перехватывать конфиденциальные письма.
Где фиксируется событие: на клиенте или на контроллере домена?
Если группа доменная, событие пишется в журнал того контроллера домена (DC), на котором было выполнено изменение. Если группа локальная — на конкретном сервере.