Event ID 4794: попытка сброса пароля администратора DSRM в Active Directory
Что означает Event ID 4794?
Событие Event ID 4794 регистрируется при попытке установки или изменения пароля администратора режима восстановления каталога (Directory Services Restore Mode — DSRM) на контроллере домена.
Почему пароль DSRM представляет интерес для хакеров?
Учетная запись DSRM Administrator — это локальный администратор контроллера домена, существующий независимо от базы Active Directory. Злоумышленники могут сменить пароль DSRM и переключить режим авторизации (через ключ реестра DsrmAdminLogonBehavior), чтобы входить на контроллер домена даже в случае отключения или блокировки обычных доменных учетных записей (атака DSRM Persistence).
Как безопасно управлять паролем DSRM
- Если изменение пароля производилось штатно, оно выполняется утилитой
ntdsutil:
# Официальный способ смены пароля DSRM через ntdsutil:
ntdsutil
set dsrm password
reset password on server null
q
q- Проверьте параметр в реестре: убедитесь, что вход под DSRM не разрешен в обычном режиме работы сервера:
# Значение параметра DsrmAdminLogonBehavior должно быть равно 0:
Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Lsa" -Name "DsrmAdminLogonBehavior" -ErrorAction SilentlyContinueВнимание: Значение DsrmAdminLogonBehavior = 2 позволяет злоумышленникам подключаться по сети к контроллеру домена под локальным аккаунтом DSRM!
Частые вопросы (FAQ)
Когда создается пароль DSRM?
Первоначально пароль DSRM задается системным администратором на этапе продвижения сервера до роли контроллера домена (dcpromo / Install-ADDSDomainController).
Как синхронизировать пароль DSRM с паролем доменного администратора?
В утилите ntdsutil доступна команда «sync from domain account <имя_админа>».
Что делать, если пароль DSRM был изменен несанкционированно?
Немедленно смените пароль через ntdsutil, проверьте журналы на предмет компрометации доменных администраторов и проверьте реестр на наличие вредоносных ключей.
Какая политика отвечает за фиксацию события 4794?
Политика аудита «Audit User Account Management» на уровне контроллеров домена.