Event ID 4782: получен доступ к хэшу пароля учетной записи в Windows
Что означает событие Event ID 4782?
Событие Event ID 4782 записывается в журнал безопасности, когда приложение, служба или пользователь обращается к защищенному хэшу пароля учетной записи (Password Hash Access).
Опасность для безопасности:
Хэш пароля (NTLM hash) — это секретные криптографические данные, используемые для проверки подлинности. Несанкционированный доступ к хэшам паролей может свидетельствовать о проведении атак типа DCSync, дампе базы NTDS.dit или использовании утилит вроде Mimikatz для перехвата паролей в сети (Pass-the-Hash).
Алгоритм действий при фиксации Event ID 4782
- Срочно проверьте поле
Subject: Account Nameи IP-адрес источника. - Выясните, выполнялась ли плановая операция резервного копирования контроллера домена или синхронизация паролей через Azure AD Connect (Password Hash Sync).
- Если источник неизвестен — немедленно изолируйте хост от сети!
# Проверка прав репликации каталога (DCSync) у неадминистративных учетных записей:
Get-ADPermission "DC=domain,DC=com" | Where-Object {
$_.ActiveDirectoryRights -like "*ExtendedRight*" -and
($_.ExtendedRights -like "*Replicating Directory Changes*")
} | Select-Object IdentityReference, ExtendedRightsКритический приоритет: Любой внезапный доступ к хэшам паролей встроенного администратора (RID 500) или учетной записи krbtgt требует экстренного аудита всей инфраструктуры безопасности.
Частые вопросы (FAQ)
Что такое атака DCSync?
Атака, при которой компьютер злоумышленника притворяется контроллером домена и запрашивает у настоящего DC хэши паролей всех пользователей домена через протокол репликации MS-DRSR.
Использует ли Microsoft Entra Connect доступ к хэшам?
Да, при включенной функции Password Hash Synchronization (PHS) служба Entra Connect легитимно считывает хэши для передачи их в облако.
Как защитить базу паролей от несанкционированного дампа?
Ограничьте права репликации Active Directory только настоящими контроллерами домена и используйте защиту LAPS для локальных паролей.
Что делать, если хэш учетной записи krbtgt скомпрометирован?
Необходимо дважды сбросить пароль учетной записи krbtgt с интервалом между сбросами не менее 10-24 часов для обновления Kerberos-билетов (TGT).