Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4794 Windows Server, AD и Роли

Event ID 4794: попытка сброса пароля администратора DSRM в Active Directory

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4794?

Событие Event ID 4794 регистрируется при попытке установки или изменения пароля администратора режима восстановления каталога (Directory Services Restore Mode — DSRM) на контроллере домена.

Почему пароль DSRM представляет интерес для хакеров?

Учетная запись DSRM Administrator — это локальный администратор контроллера домена, существующий независимо от базы Active Directory. Злоумышленники могут сменить пароль DSRM и переключить режим авторизации (через ключ реестра DsrmAdminLogonBehavior), чтобы входить на контроллер домена даже в случае отключения или блокировки обычных доменных учетных записей (атака DSRM Persistence).

Как безопасно управлять паролем DSRM

  1. Если изменение пароля производилось штатно, оно выполняется утилитой ntdsutil:
# Официальный способ смены пароля DSRM через ntdsutil:
ntdsutil
set dsrm password
reset password on server null
q
q
  1. Проверьте параметр в реестре: убедитесь, что вход под DSRM не разрешен в обычном режиме работы сервера:
# Значение параметра DsrmAdminLogonBehavior должно быть равно 0:
Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Lsa" -Name "DsrmAdminLogonBehavior" -ErrorAction SilentlyContinue

Внимание: Значение DsrmAdminLogonBehavior = 2 позволяет злоумышленникам подключаться по сети к контроллеру домена под локальным аккаунтом DSRM!

💡 Практика специалистов: Синхронизируйте пароли DSRM на контроллерах домена по строгому графику и храните их в защищенном корпоративном менеджере паролей.

Частые вопросы (FAQ)

Когда создается пароль DSRM?

Первоначально пароль DSRM задается системным администратором на этапе продвижения сервера до роли контроллера домена (dcpromo / Install-ADDSDomainController).

Как синхронизировать пароль DSRM с паролем доменного администратора?

В утилите ntdsutil доступна команда «sync from domain account <имя_админа>».

Что делать, если пароль DSRM был изменен несанкционированно?

Немедленно смените пароль через ntdsutil, проверьте журналы на предмет компрометации доменных администраторов и проверьте реестр на наличие вредоносных ключей.

Какая политика отвечает за фиксацию события 4794?

Политика аудита «Audit User Account Management» на уровне контроллеров домена.

Полезные материалы
Рекомендуем