Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4757 Windows Server, AD и Роли

Event ID 4757: Пользователь удален из универсальной группы (Enterprise Admins)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура универсальных групп AD (Forest-Level)

Событие 4757 регистрируется на контроллерах домена в журнале Security, когда из Универсальной группы безопасности удаляется участник (Member). Это парное событие (антагонист) для >4756 (Добавление участника). Универсальные группы — это высший уровень абстракции в Active Directory, так как их членство (Members) кэшируется в Глобальном Каталоге (Global Catalog) и реплицируется по всему лесу (Forest), пересекая границы доменов.

Критические универсальные группы (Tier 0)

Удаление пользователя из этих групп — маркер изменения ролевой модели (RBAC) на уровне всего леса:

  • Enterprise Admins (Администраторы предприятия): Имеют полные права (Full Control) над всеми доменами в лесу.
  • Schema Admins (Администраторы схемы): Имеют право расширять схему базы NTDS (например, для установки Exchange).

Пошаговое дерево решений (Мониторинг Tier 0)

Сценарий 1: Аудит лишения прав (Offboarding)

Если системный администратор увольняется (или переводится в другой отдел), он обязан потерять высшие права Enterprise Admin. Событие 4757 подтверждает факт 'срезания' прав.

Скрипт поиска удалений из Enterprise Admins (PowerShell):
# Ищем удаление пользователей из Enterprise и Schema Admins
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4757; StartTime=(Get-Date).AddDays(-30)} | 
    Where-Object {$_.Properties[2].Value -match 'Enterprise Admins|Schema Admins'} | 
    Select-Object TimeCreated, 
    @{N='RemovedUser';E={$_.Properties[0].Value}}, 
    @{N='AdminWhoRemoved';E={$_.Properties[6].Value}} | Format-Table -AutoSize

Сценарий 2: Обнаружение 'Тихой' компрометации (Defense Evasion)

Это самый важный сценарий ИБ. Хакеры добавляют себя в Enterprise Admins (генерируя 4756), выполняют дамп хэшей (DCSync) по всему лесу и через несколько секунд сами же удаляют себя из группы (генерируя 4757). Делают они это для того, чтобы утренний аудит ИБ-отдела (проверка состава групп) показал, что все в норме (никого лишнего в админах нет).

  • Правило SIEM: Настройте алерт 'Short-Lived Privileged Group Membership'. Если разница между 4756 (Add) и 4757 (Remove) для одного пользователя (TargetSid) составляет менее 1-2 часов — это 100% компрометация (Red Team).

Сценарий 3: Изоляция групп через AdminSDHolder

Чтобы рядовой администратор домена (Domain Admin в дочернем домене) не смог выкинуть главного Enterprise-админа из группы, ядро AD применяет механизм SDProp. Он раз в 60 минут перезаписывает ACL (списки контроля доступа) на универсальные группы-администраторы, запрещая их модификацию.

Типовые ошибки администраторов

  • Поиск события на дочерних контроллерах (Child Domains): Если вы удаляете пользователя из группы Enterprise Admins, помните, что эта группа физически 'живет' только в корневом домене леса (Forest Root Domain). Событие 4757 сгенерируется ТОЛЬКО на контроллерах корневого домена. Искать его в логах дочернего домена (child.corp.local) бесполезно!
Раздутые права администраторов и отсутствие аудита создают угрозу для всего холдинга?
Теневые администраторы — это угроза полной потери контроля над лесом AD. Передайте инфраструктуру на системную поддержку: мы спроектируем Tier-архитектуру безопасности, внедрим систему Just-In-Time (JIT) доступа (права Enterprise выдаются ровно на 1 час и удаляются автоматически), и защитим ядро вашего ИТ от 'тихих' взломов.
💡 Практика специалистов: Если вы используете гибридную инфраструктуру (AD + Microsoft 365), удаление пользователя из универсальной группы (4757) инициирует немедленную дельту синхронизации (Delta Sync) в службе Azure AD Connect. Если сервер AAD Connect в этот момент лежит или заблокирован файрволом, пользователь продолжит обладать высшими правами (Global Administrator) в облаке Office 365, несмотря на то, что в локальном AD вы его уже 'лишили' прав.

Частые вопросы (FAQ)

Почему 4757 (Универсальные) и 4729 (Глобальные) разделены на разные события?

Из-за архитектуры репликации базы NTDS.dit. Членство (Members) в Универсальных группах реплицируется через механизмы Глобального Каталога (порт 3268), а глобальные группы — локально. Ядро ОС (LSASS) логирует эти транзакции отдельными ID.

Лишает ли 4757 прав пользователя мгновенно?

Нет! Если пользователь (Enterprise Admin) в этот момент сидит на сервере по RDP, его маркер доступа (Access Token) УЖЕ содержит SID группы Enterprise Admins. Удаление из группы в AD не обрывает открытую сессию. Он потеряет права только когда выйдет (Logoff) и зайдет заново. Для мгновенного эффекта нужно убить сессию.

Сгенерируется ли 4757, если удалить саму универсальную группу?

Нет. Удаление всей группы целиком генерирует событие 4730 (Security-enabled global group deleted) или 4758 (Universal group deleted). 4757 фиксирует только удаление атрибута 'member' (конкретного человека) из живой группы.

Почему в поле 'Removed Member' указаны непонятные GUID?

Если был удален объект из доверенного леса (Trusted Forest), ОС может не смочь разрешить (Resolve) его имя (S-1-5-21...) в человекочитаемый логин (Domain\User). В лог упадет чистый SID.

Влияет ли 4757 на Microsoft Exchange Server?

Очень сильно. Группы рассылки (Distribution Groups) в Exchange и Microsoft 365 часто строятся на базе Универсальных групп AD. Удаление пользователя (4757) лишит его права получать почту на общий ящик.

Полезные материалы
Рекомендуем