Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4782 Windows Server, AD и Роли

Event ID 4782: получен доступ к хэшу пароля учетной записи в Windows

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает событие Event ID 4782?

Событие Event ID 4782 записывается в журнал безопасности, когда приложение, служба или пользователь обращается к защищенному хэшу пароля учетной записи (Password Hash Access).

Опасность для безопасности:

Хэш пароля (NTLM hash) — это секретные криптографические данные, используемые для проверки подлинности. Несанкционированный доступ к хэшам паролей может свидетельствовать о проведении атак типа DCSync, дампе базы NTDS.dit или использовании утилит вроде Mimikatz для перехвата паролей в сети (Pass-the-Hash).

Алгоритм действий при фиксации Event ID 4782

  1. Срочно проверьте поле Subject: Account Name и IP-адрес источника.
  2. Выясните, выполнялась ли плановая операция резервного копирования контроллера домена или синхронизация паролей через Azure AD Connect (Password Hash Sync).
  3. Если источник неизвестен — немедленно изолируйте хост от сети!
# Проверка прав репликации каталога (DCSync) у неадминистративных учетных записей:
Get-ADPermission "DC=domain,DC=com" | Where-Object {
    $_.ActiveDirectoryRights -like "*ExtendedRight*" -and
    ($_.ExtendedRights -like "*Replicating Directory Changes*")
} | Select-Object IdentityReference, ExtendedRights

Критический приоритет: Любой внезапный доступ к хэшам паролей встроенного администратора (RID 500) или учетной записи krbtgt требует экстренного аудита всей инфраструктуры безопасности.

💡 Практика специалистов: Любое появление Event ID 4782 за пределами доверенных серверов резервного копирования и серверов Azure AD Connect должно генерировать критический алерт в SOC высшего приоритета (P1).

Частые вопросы (FAQ)

Что такое атака DCSync?

Атака, при которой компьютер злоумышленника притворяется контроллером домена и запрашивает у настоящего DC хэши паролей всех пользователей домена через протокол репликации MS-DRSR.

Использует ли Microsoft Entra Connect доступ к хэшам?

Да, при включенной функции Password Hash Synchronization (PHS) служба Entra Connect легитимно считывает хэши для передачи их в облако.

Как защитить базу паролей от несанкционированного дампа?

Ограничьте права репликации Active Directory только настоящими контроллерами домена и используйте защиту LAPS для локальных паролей.

Что делать, если хэш учетной записи krbtgt скомпрометирован?

Необходимо дважды сбросить пароль учетной записи krbtgt с интервалом между сбросами не менее 10-24 часов для обновления Kerberos-билетов (TGT).

Полезные материалы
Рекомендуем