Event ID 4781: Имя учетной записи было изменено (Account Renamed)
Архитектура идентификаторов AD (SID и sAMAccountName)
Событие 4781 логируется в журнале Security, когда имя учетной записи пользователя или компьютера изменяется в Active Directory (или локальной базе SAM). Это событие из категории Управление учетными записями (Account Management). В отличие от других атрибутов (>Событие 4738), изменение самого логина (sAMAccountName) или User Principal Name (UPN) выделено в отдельный алерт, так как переименование — это классический метод обхода систем аудита и маскировки хакеров (Defense Evasion).
Как Active Directory видит переименование
Для ядра Windows имя пользователя (например, Petya) не имеет значения. Система прав (ACL) строится на неизменяемом идентификаторе SID (Security Identifier) (например, S-1-5-21-XXX-500). Поэтому переименование УЗ не лишает её прав на файлы и группы. Хакер может переименовать взломанного админа в Guest (чтобы скрыть его от глаз в консоли ADUC), сохранив все его 100% права!
Пошаговое дерево решений (Threat Hunting и Аудит)
Сценарий 1: Переименование встроенного Администратора (-500)
Базовая практика ИБ (Hardening) требует переименовать встроенную учетную запись Administrator в случайное имя (например, SuperRoot_DB), чтобы усложнить брутфорс. Хакеры, попав в сеть, часто переименовывают её обратно или маскируют под техническую (sql_service).
# Ищем факты переименования учетных записей за 30 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4781; StartTime=(Get-Date).AddDays(-30)} |
Select-Object TimeCreated,
@{N='OldName';E={$_.Properties[0].Value}},
@{N='NewName';E={$_.Properties[1].Value}},
@{N='AdminWhoChanged';E={$_.Properties[5].Value}} | Format-Table -AutoSizeСценарий 2: Атака 'Shadow Admin Renaming'
Если хакер создал бэкдор-учетку (>Событие 4720) и дал ей права Domain Admin, аналитик SIEM может это заметить. Хакер использует 'переименование': он берет заброшенную старую учетку, которую все считают безопасной, меняет её имя на имя критической системной УЗ (например, HealthMailbox) и повышает ей права. Мониторьте 4781, где NewName маскируется под системные сервисы Microsoft.
Сценарий 3: Интеграция с 1С:ЗУП (Смена фамилии)
Событие 4781 массово генерируется легитимными IAM-системами (или скриптами), когда сотрудница выходит замуж и меняет фамилию. Скрипт меняет её логин (sAMAccountName) с IvanovaA на PetrovaA. Для минимизации ложных срабатываний в SIEM (Whitelisting), настройте фильтр: если AdminWhoChanged = svc_1c_sync, игнорировать этот алерт.
Типовые ошибки администраторов
- Потеря связи логов (Log Breakage): В SIEM-системе (Splunk/ELK) все поисковые запросы часто опираются на поле 'User'. После переименования (4781) история действий пользователя "рвется". Чтобы видеть полный путь хакера, ИБ-аналитик должен коррелировать события НЕ по логину, а строго по полю TargetSid.
Ручное управление атрибутами (IAM) и отсутствие контроля за переименованиями ведут к появлению 'мертвых душ' и закладок. Мы переведем сервера на абонентское обслуживание: разграничим права доступа, интегрируем AD с 1С:ЗУП, запретим ручное изменение логинов и настроим жесткие оповещения ИБ.
Частые вопросы (FAQ)
Изменяет ли 4781 отображаемое имя (Display Name)?
Само событие 4781 фиксирует только изменение базовых системных имен (sAMAccountName / User Principal Name). Если вы просто поменяли Имя/Фамилию (Display Name), сгенерируется только базовое событие 4738 (User Account Changed).
Почему 4781 генерируется для компьютеров (Computer$)?
Компьютерные учетные записи — это такие же объекты AD. Если вы переименовываете сервер (в свойствах системы sysdm.cpl), ОС отправляет запрос в AD на изменение имени своего объекта, что генерирует 4781.
Можно ли переименовать пользователя, если он 'В сети'?
Да. Изменение логина в AD не обрывает открытые сессии (Kerberos/TCP), так как они работают по SID. Однако, после первой же блокировки экрана или перезагрузки, пользователь не сможет зайти под старым логином.
Влияет ли 4781 на почту Exchange?
Да, но косвенно. Exchange привязан к атрибутам ProxyAddresses и mail. Изменение sAMAccountName (логина Windows) не меняет email-адрес автоматически, если это не предусмотрено вашим PowerShell-скриптом. Пользователь будет входить под новым логином, но получать почту на старый ящик.
Сгенерируется ли 4781 при переезде пользователя в другой домен (Migration)?
Если вы мигрируете пользователя (через ADMT) в другой домен, создается НОВЫЙ объект с новым SID. Это вызовет событие 4720 (Создание), а не 4781. 4781 — это переименование в рамках одной базы NTDS.