Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4746 Windows Server, AD и Роли

Event ID 4746 в Windows Server: добавлен участник в локальную группу распространения

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает событие Event ID 4746?

Событие Event ID 4746 регистрируется в журнале безопасности Windows («Security»), когда учетная запись (пользователь, компьютер или другая группа) добавляется в локальную группу распространения (Local Distribution Group) в домене Active Directory или на локальном сервере.

В чем разница между группами безопасности и группами распространения?

Группы распространения (Distribution Groups) не используются для назначения прав доступа к файлам, папкам или серверам. Их основная задача — списки почтовой рассылки (например, в Microsoft Exchange). Однако аудит изменений этих групп важен для предотвращения утечки конфиденциальной деловой переписки.

Параметр событияОписание поля в журнале
Subject: Security IDКто именно добавил участника (учетная запись администратора или службы).
Member: Security ID / NameКого именно добавили в группу (пользователь или почтовый ящик).
Target Group: Group NameИмя группы распространения, состав которой изменился.

Пошаговая инструкция: как найти и проверить событие Event ID 4746

  1. Откройте Просмотр событий (Event Viewer): нажмите сочетание клавиш Win + R, введите eventvwr.msc и нажмите Enter.
  2. Перейдите в журнал безопасности: раскройте ветку Журналы Windows (Windows Logs)Безопасность (Security).
  3. Отфильтруйте по событию 4746: в правой колонке выберите Фильтровать текущий журнал... (Filter Current Log), в поле кодов событий введите 4746 и нажмите ОК.

Быстрый поиск через PowerShell

Чтобы не листать сотни записей вручную, выполните простую команду в PowerShell от имени администратора:

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 4746
} -MaxEvents 10 | Format-List TimeCreated, Message

Совет для новичков: Если в поле Subject: Account Name указано имя системной службы (например, учетная запись синхронизации Azure AD Connect или скрипт автоматизации), добавление произошло в штатном режиме по регламенту предприятия.

💡 Практика специалистов: Регулярно проверяйте добавление внешних почтовых контактов в группы рассылки топ-менеджмента через PowerShell-скрипты с уведомлением на почту дежурного администратора.

Частые вопросы (FAQ)

Дает ли попадание в группу распространения доступ к сетевым папкам?

Нет. Группы распространения не имеют идентификатора безопасности (SID), пригодного для авторизации в файловой системе NTFS или предоставления прав администратора.

Почему событие 4746 не появляется в журнале?

Для фиксации этого события в групповой политике (GPO) должна быть включена подкатегория аудита: «Audit Distribution Group Management» (Аудит управления группами распространения).

Может ли вирус использовать локальные группы распространения?

Злоумышленники могут скрытно добавить свой подконтрольный ящик в группу рассылки руководства компании или бухгалтерии, чтобы перехватывать конфиденциальные письма.

Где фиксируется событие: на клиенте или на контроллере домена?

Если группа доменная, событие пишется в журнал того контроллера домена (DC), на котором было выполнено изменение. Если группа локальная — на конкретном сервере.

Полезные материалы
Рекомендуем