Event ID 4765: добавлен SID History к учетной записи в Active Directory
Что такое Event ID 4765 и зачем нужен SID History?
Событие Event ID 4765 фиксирует добавление идентификатора безопасности в атрибут sIDHistory учетной записи пользователя или группы в Active Directory.
Штатное использование и скрытые угрозы:
- Легитимный сценарий: миграция пользователей из одного домена в другой (с помощью Active Directory Migration Tool — ADMT), чтобы сотрудник сохранил доступ к старым ресурсам.
- Хакерская атака (SID History Injection): злоумышленник с правами Domain Admin внедряет в учетную запись обычного пользователя SID группы
Enterprise Admins(например,S-1-5-21-...-519), делая его скрытым суперпользователем домена!
Как проверить легитимность добавления SID History
- Найдите событие 4765 в журнале Security.
- Проверьте добавленный SID (поле
Additional SID). Если он оканчивается на -500, -512, -519 — это попытка взлома! - Проверьте список всех учетных записей с заполненным sIDHistory в домене:
Get-ADUser -Filter 'SIDHistory -like "*"' -Properties SIDHistory |
Select-Object Name, SamAccountName, SIDHistoryКритично: Если миграция доменов в компании сейчас не проводится, появление Event ID 4765 означает 100% компрометацию контроллера домена.
Частые вопросы (FAQ)
Что такое атака SID History Injection?
Это метод закрепления злоумышленника в сети, при котором к неприметной учетной записи привязывается идентификатор безопасности группы высших администраторов.
Как очистить SID History у скомпрометированного пользователя?
Выполните команду PowerShell: <code>Set-ADUser -Identity "username" -Clear SIDHistory</code>.
Можно ли заблокировать использование SID History между лесами?
Да, для междоменных доверительных отношений (Trusts) необходимо включить фильтрацию SID (SID Filtering / SID Quarantine).
Кто может добавлять sIDHistory в домене?
Только администраторы домена, так как эта операция требует привилегий управления дескрипторами безопасности.