Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4778 Windows Server, AD и Роли

Event ID 4778: Сеанс подключен повторно (Session Reconnected)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура RDP-сессий и переподключения

Событие 4778 логируется в журнале Security, когда пользователь переподключается к ранее отключенному (Disconnected) сеансу. Чаще всего это происходит на серверах Remote Desktop Services (RDS) или при использовании быстрого переключения пользователей (Fast User Switching) на рабочих станциях. Ядро Windows не создает новую сессию (Logon), а "оживляет" старую, привязывая новый сетевой канал к существующему рабочему столу (WinStation).

Ключевые поля события 4778

Поле (Attribute)Что означает для расследования
Session NameИмя сессии (например, RDP-Tcp#15). Указывает на протокол подключения.
Client AddressIP-адрес, с которого произошло переподключение. Критично для отслеживания перемещений пользователя.
Account NameЛогин пользователя, чей сеанс был 'оживлен'.

Пошаговое дерево решений (Мониторинг сессий)

Сценарий 1: Аудит перемещения пользователей (Roaming)

Пользователи часто отключаются от RDP на работе и переподключаются из дома. Событие 4778 — единственный способ узнать НОВЫЙ IP-адрес пользователя, так как событие первоначального входа (>4624 Logon) уже давно осталось в прошлом.

Скрипт поиска переподключений:
# Ищем факты возврата в сессию за последние 12 часов
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4778; StartTime=(Get-Date).AddHours(-12)} | 
    Select-Object TimeCreated, 
    @{N='User';E={$_.Properties[0].Value}}, 
    @{N='SessionName';E={$_.Properties[3].Value}}, 
    @{N='ClientIP';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Выявление перехвата сессии (Session Hijacking)

Для информационной безопасности важно отслеживать 4778. Злоумышленник (имея права SYSTEM) может использовать утилиту tscon.exe для подключения к уже открытому рабочему столу администратора (Session Hijacking) без ввода пароля, так как билеты Kerberos уже закэшированы в памяти (LSASS).

  • Правило SIEM: Если сессия Domain Admin была переподключена (4778), а поле Client Address равно LOCAL или 127.0.0.1 — это возможный перехват сессии с помощью эксплойта повышения привилегий.

Типовые ошибки администраторов

  • Отказ от учета 4778 при расчете рабочего времени: Если вы используете только события 4624 (Вход) и 4634 (Выход) для учета времени сотрудников в 1С, вы получите огромные искажения. Пользователь мог зайти в 9 утра, отключиться в 10:00 (4779), уйти домой, переподключиться в 18:00 (4778) и выйти в 18:05. Вы обязаны парсить всю цепочку: 4624 -> 4779 -> 4778 -> 4634.
Сотрудники оставляют незакрытые сессии на серверах, угрожая безопасности?
Отключенные сессии (Disconnected) пожирают оперативную память сервера и создают риск перехвата. Возьмем вашу инфраструктуру на обслуживание: настроим GPO на авто-завершение зависших сессий, внедрим 2FA для RDP и оптимизируем ресурсы фермы терминалов.
💡 Практика специалистов: При сетевых сбоях (моргнул интернет на Wi-Fi) RDP-сессия обрывается аппаратно. В этот момент на сервере фиксируется 4779. Через 10 секунд клиент автоматически переподключается, генерируя 4778. Если вы видите в логах SIEM сотни таких 'качелей' для одного пользователя за час — проблема не в сервере, а в нестабильном VPN или провайдере домашнего интернета сотрудника.

Частые вопросы (FAQ)

Почему в поле Client Address указано 'LOCAL'?

Это происходит, если переподключение к сессии было инициировано физически (за локальной консолью сервера) или через интерфейс гипервизора (консоль Hyper-V / VMware vSphere).

Всегда ли 4778 предшествует событие 4779?

Да. Сеанс не может быть 'переподключен', если он предварительно не был 'отключен'. В журналах они всегда образуют пару (или чередующуюся цепочку при нестабильном интернете).

Генерируется ли 4778 при разблокировке ПК (Win+L)?

Зависит от архитектуры ОС. В современных версиях Windows разблокировка локального ПК (Unlock) генерирует событие 4800 (Workstation Unlocked). 4778 относится именно к оконным станциям (Window Station) RDP и терминалам.

Требуется ли пароль для переподключения?

Да, RDP-клиент должен пройти аутентификацию (NLA), прежде чем ядро разрешит привязать сокет к отключенной сессии. Исключение — локальный перехват через 'tscon.exe' от имени SYSTEM.

Почему событие 4778 отсутствует в логах?

По умолчанию аудит 'Logon/Logoff' включен, но подкатегория 'Отслеживание сессий' (Audit Other Logon/Logoff Events) может быть выключена. Включите ее через GPO (Advanced Audit Policy Configuration).

Полезные материалы
Рекомендуем