Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4765 Windows Server, AD и Роли

Event ID 4765: добавлен SID History к учетной записи в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что такое Event ID 4765 и зачем нужен SID History?

Событие Event ID 4765 фиксирует добавление идентификатора безопасности в атрибут sIDHistory учетной записи пользователя или группы в Active Directory.

Штатное использование и скрытые угрозы:

  • Легитимный сценарий: миграция пользователей из одного домена в другой (с помощью Active Directory Migration Tool — ADMT), чтобы сотрудник сохранил доступ к старым ресурсам.
  • Хакерская атака (SID History Injection): злоумышленник с правами Domain Admin внедряет в учетную запись обычного пользователя SID группы Enterprise Admins (например, S-1-5-21-...-519), делая его скрытым суперпользователем домена!

Как проверить легитимность добавления SID History

  1. Найдите событие 4765 в журнале Security.
  2. Проверьте добавленный SID (поле Additional SID). Если он оканчивается на -500, -512, -519 — это попытка взлома!
  3. Проверьте список всех учетных записей с заполненным sIDHistory в домене:
Get-ADUser -Filter 'SIDHistory -like "*"' -Properties SIDHistory |
Select-Object Name, SamAccountName, SIDHistory

Критично: Если миграция доменов в компании сейчас не проводится, появление Event ID 4765 означает 100% компрометацию контроллера домена.

💡 Практика специалистов: После завершения проекта миграции доменов обязательно проводите полный аудит и очистку атрибутов sIDHistory у всех пользователей и групп.

Частые вопросы (FAQ)

Что такое атака SID History Injection?

Это метод закрепления злоумышленника в сети, при котором к неприметной учетной записи привязывается идентификатор безопасности группы высших администраторов.

Как очистить SID History у скомпрометированного пользователя?

Выполните команду PowerShell: <code>Set-ADUser -Identity "username" -Clear SIDHistory</code>.

Можно ли заблокировать использование SID History между лесами?

Да, для междоменных доверительных отношений (Trusts) необходимо включить фильтрацию SID (SID Filtering / SID Quarantine).

Кто может добавлять sIDHistory в домене?

Только администраторы домена, так как эта операция требует привилегий управления дескрипторами безопасности.

Полезные материалы
Рекомендуем