Event ID 4755: изменена универсальная группа безопасности в Windows Server
Что означает Event ID 4755?
Событие Event ID 4755 указывает на изменение свойств или атрибутов универсальной группы безопасности в каталоге Active Directory. К таким изменениям относятся переименование группы, модификация pre-Windows 2000 имени или смена описания.
Как расследовать изменения через Event Viewer
- Откройте
eventvwr.msc→ Безопасность. - Отфильтруйте журнал по коду
4755. - В теле события найдите разделы Subject (кто внес правки) и Target Group (какая группа изменена).
# Проверка текущего состава и свойств группы в PowerShell:
Get-ADGroup -Identity "Enterprise Admins" -Properties * | Select-Object Name, GroupScope, GroupCategory, ModifiedВажно: Особое внимание следует уделять изменениям встроенных привилегированных универсальных групп, таких как Enterprise Admins и Schema Admins.
Частые вопросы (FAQ)
Отражает ли 4755 добавление участников в группу?
Нет, добавление участников в универсальную группу безопасности регистрируется событием Event ID 4756.
Почему событие 4755 важно для SIEM-систем?
Злоумышленники могут переименовать критическую группу или изменить ее параметры для маскировки несанкционированной активности.
Как откатить нежелательные изменения группы?
С помощью консоли Active Directory Administrative Center или через восстановление резервной копии состояния системы (System State Backup).
Кто имеет право менять универсальные группы по умолчанию?
Только члены групп Domain Admins, Enterprise Admins и учетные записи с делегированными правами.