Event ID 4798: Перечислено членство в локальной группе (Group Enumeration)
Архитектура перечисления групп и фаза сетевой разведки (Reconnaissance)
Событие 4798 логируется в журнале Security, когда процесс или пользователь опрашивает операционную систему для перечисления локальных групп (Local Group Enumeration) конкретного пользователя или хоста. В штатном режиме это действие выполняют службы авторизации или диспетчер задач. Однако по матрице MITRE ATT&CK (техника T1069.001 - Permission Groups Discovery) массовое перечисление групп — классический признак этапа внутренней разведки: атакующий или вредоносное ПО сканирует систему командами net localgroup administrators или через вызовы API NetUserGetLocalGroups, чтобы определить привилегированные учетные записи для дальнейшей атаки.
Параметры события 4798:
| Параметр события | Поле лога | Значение для ИБ |
|---|---|---|
TargetUserName | Имя целевого пользователя | Чье членство в группах было запрошено. |
TargetSid | SID целевого пользователя | Идентификатор проверяемого объекта. |
SubjectUserName | Инициатор запроса | Учетная запись, выполняющая опрос. |
ProcessName | Исполняемый файл | Процесс, инициировавший вызов (например, net.exe, whoami.exe, powershell.exe). |
Сценарии анализа подозрительного перечисления прав
Сценарий 1: Выявление разведки с использованием встроенных утилит (LOLBins)
Поиск событий 4798, инициированных командными интерпретаторами или системными утилитами разведки.
# Поиск фактов перечисления групп через net.exe, cmd.exe или PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4798; StartTime=(Get-Date).AddDays(-3)} |
Where-Object {$_.Properties[5].Value -match 'net\.exe|whoami\.exe|powershell\.exe|cmd\.exe'} |
Select-Object TimeCreated,
@{N='Process';E={$_.Properties[5].Value}},
@{N='Caller';E={$_.Properties[1].Value}},
@{N='Target';E={$_.Properties[3].Value}} | Format-Table -AutoSizeСценарий 2: Фильтрация системного шума от фоновых служб
Службы IIS (w3wp.exe) и планировщик задач могут вызывать событие 4798 при штатной работе. Отфильтруйте легитимные процессы для снижения нагрузки на SIEM.
# Скрипт фильтрации системных вызовов svchost.exe и lsass.exe
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4798; StartTime=(Get-Date).AddHours(-12)} |
Where-Object {$_.Properties[5].Value -notmatch 'lsass\.exe|svchost\.exe'} |
Select-Object TimeCreated, @{N='Process';E={$_.Properties[5].Value}}, @{N='User';E={$_.Properties[1].Value}}Сценарий 3: Ограничение удаленного опроса SAM через Group Policy
Запретите непривилегированным пользователям удаленно опрашивать локальные группы и пользователей через сеть (SAMRPC).
- В консоли
gpmc.mscоткройте политику безопасности серверов. - Путь:
Конфигурация компьютера -> Параметры Windows -> Параметры безопасности -> Локальные политики -> Параметры безопасности. - Настройте параметр Сетевой доступ: ограничить клиентам возможность удаленных вызовов SAM (Network access: Restrict clients allowed to make remote calls to SAM). Укажите дескриптор, разрешающий доступ только администраторам.
Типовые ошибки администраторов
- Включение аудита перечисления групп на контроллерах домена без фильтрации: На контроллерах домена событие 4798 генерируется в огромных количествах при каждом сетевом обращении, что может привести к лавинообразному заполнению журнала Security. Рекомендуется включать политику точечно на критических серверах и рабочих станциях.
Своевременное обнаружение этапа Discovery позволяет предотвратить атаку до момента кражи данных. Специалисты ITSTM помогут развернуть эффективные правила мониторинга SIEM/EDR, устранить слепые зоны и защитить корпоративные ресурсы.
Частые вопросы (FAQ)
Какая политика аудита отвечает за появление события 4798?
Событие 4798 управляется подкатегорией 'Аудит управления группами безопасности' (Audit Security Group Management) или 'Аудит использования привилегий' в расширенной политике аудита.
Означает ли событие 4798, что сервер взломан?
Нет. Это событие лишь фиксирует факт запроса списка групп. Если инициатором является легитимный процесс резервного копирования или системная служба, это нормальная работа ОС.
Чем событие 4798 отличается от 4799?
Событие 4798 фиксирует перечисление локальных групп для ПОЛЬЗОВАТЕЛЯ. Событие 4799 фиксирует факт перечисления участников самой ГРУППЫ безопасности (A security-enabled local group membership was enumerated).
Как злоумышленники используют эти данные?
Атакующие собирают список участников групп 'Администраторы' и 'Пользователи удаленного рабочего стола', чтобы определить цели для последующего повышения привилегий.