Event ID 4757: Пользователь удален из универсальной группы (Enterprise Admins)
Архитектура универсальных групп AD (Forest-Level)
Событие 4757 регистрируется на контроллерах домена в журнале Security, когда из Универсальной группы безопасности удаляется участник (Member). Это парное событие (антагонист) для >4756 (Добавление участника). Универсальные группы — это высший уровень абстракции в Active Directory, так как их членство (Members) кэшируется в Глобальном Каталоге (Global Catalog) и реплицируется по всему лесу (Forest), пересекая границы доменов.
Критические универсальные группы (Tier 0)
Удаление пользователя из этих групп — маркер изменения ролевой модели (RBAC) на уровне всего леса:
- Enterprise Admins (Администраторы предприятия): Имеют полные права (Full Control) над всеми доменами в лесу.
- Schema Admins (Администраторы схемы): Имеют право расширять схему базы NTDS (например, для установки Exchange).
Пошаговое дерево решений (Мониторинг Tier 0)
Сценарий 1: Аудит лишения прав (Offboarding)
Если системный администратор увольняется (или переводится в другой отдел), он обязан потерять высшие права Enterprise Admin. Событие 4757 подтверждает факт 'срезания' прав.
Скрипт поиска удалений из Enterprise Admins (PowerShell):# Ищем удаление пользователей из Enterprise и Schema Admins
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4757; StartTime=(Get-Date).AddDays(-30)} |
Where-Object {$_.Properties[2].Value -match 'Enterprise Admins|Schema Admins'} |
Select-Object TimeCreated,
@{N='RemovedUser';E={$_.Properties[0].Value}},
@{N='AdminWhoRemoved';E={$_.Properties[6].Value}} | Format-Table -AutoSizeСценарий 2: Обнаружение 'Тихой' компрометации (Defense Evasion)
Это самый важный сценарий ИБ. Хакеры добавляют себя в Enterprise Admins (генерируя 4756), выполняют дамп хэшей (DCSync) по всему лесу и через несколько секунд сами же удаляют себя из группы (генерируя 4757). Делают они это для того, чтобы утренний аудит ИБ-отдела (проверка состава групп) показал, что все в норме (никого лишнего в админах нет).
- Правило SIEM: Настройте алерт 'Short-Lived Privileged Group Membership'. Если разница между 4756 (Add) и 4757 (Remove) для одного пользователя (TargetSid) составляет менее 1-2 часов — это 100% компрометация (Red Team).
Сценарий 3: Изоляция групп через AdminSDHolder
Чтобы рядовой администратор домена (Domain Admin в дочернем домене) не смог выкинуть главного Enterprise-админа из группы, ядро AD применяет механизм SDProp. Он раз в 60 минут перезаписывает ACL (списки контроля доступа) на универсальные группы-администраторы, запрещая их модификацию.
Типовые ошибки администраторов
- Поиск события на дочерних контроллерах (Child Domains): Если вы удаляете пользователя из группы Enterprise Admins, помните, что эта группа физически 'живет' только в корневом домене леса (Forest Root Domain). Событие 4757 сгенерируется ТОЛЬКО на контроллерах корневого домена. Искать его в логах дочернего домена (child.corp.local) бесполезно!
Теневые администраторы — это угроза полной потери контроля над лесом AD. Передайте инфраструктуру на системную поддержку: мы спроектируем Tier-архитектуру безопасности, внедрим систему Just-In-Time (JIT) доступа (права Enterprise выдаются ровно на 1 час и удаляются автоматически), и защитим ядро вашего ИТ от 'тихих' взломов.
Частые вопросы (FAQ)
Почему 4757 (Универсальные) и 4729 (Глобальные) разделены на разные события?
Из-за архитектуры репликации базы NTDS.dit. Членство (Members) в Универсальных группах реплицируется через механизмы Глобального Каталога (порт 3268), а глобальные группы — локально. Ядро ОС (LSASS) логирует эти транзакции отдельными ID.
Лишает ли 4757 прав пользователя мгновенно?
Нет! Если пользователь (Enterprise Admin) в этот момент сидит на сервере по RDP, его маркер доступа (Access Token) УЖЕ содержит SID группы Enterprise Admins. Удаление из группы в AD не обрывает открытую сессию. Он потеряет права только когда выйдет (Logoff) и зайдет заново. Для мгновенного эффекта нужно убить сессию.
Сгенерируется ли 4757, если удалить саму универсальную группу?
Нет. Удаление всей группы целиком генерирует событие 4730 (Security-enabled global group deleted) или 4758 (Universal group deleted). 4757 фиксирует только удаление атрибута 'member' (конкретного человека) из живой группы.
Почему в поле 'Removed Member' указаны непонятные GUID?
Если был удален объект из доверенного леса (Trusted Forest), ОС может не смочь разрешить (Resolve) его имя (S-1-5-21...) в человекочитаемый логин (Domain\User). В лог упадет чистый SID.
Влияет ли 4757 на Microsoft Exchange Server?
Очень сильно. Группы рассылки (Distribution Groups) в Exchange и Microsoft 365 часто строятся на базе Универсальных групп AD. Удаление пользователя (4757) лишит его права получать почту на общий ящик.