Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4798 Windows Server, AD и Роли

Event ID 4798: Перечислено членство в локальной группе (Group Enumeration)

Обновлено: 18.08.2026 · Официальная документация ↗

Архитектура перечисления групп и фаза сетевой разведки (Reconnaissance)

Событие 4798 логируется в журнале Security, когда процесс или пользователь опрашивает операционную систему для перечисления локальных групп (Local Group Enumeration) конкретного пользователя или хоста. В штатном режиме это действие выполняют службы авторизации или диспетчер задач. Однако по матрице MITRE ATT&CK (техника T1069.001 - Permission Groups Discovery) массовое перечисление групп — классический признак этапа внутренней разведки: атакующий или вредоносное ПО сканирует систему командами net localgroup administrators или через вызовы API NetUserGetLocalGroups, чтобы определить привилегированные учетные записи для дальнейшей атаки.

Параметры события 4798:

Параметр событияПоле логаЗначение для ИБ
TargetUserNameИмя целевого пользователяЧье членство в группах было запрошено.
TargetSidSID целевого пользователяИдентификатор проверяемого объекта.
SubjectUserNameИнициатор запросаУчетная запись, выполняющая опрос.
ProcessNameИсполняемый файлПроцесс, инициировавший вызов (например, net.exe, whoami.exe, powershell.exe).

Сценарии анализа подозрительного перечисления прав

Сценарий 1: Выявление разведки с использованием встроенных утилит (LOLBins)

Поиск событий 4798, инициированных командными интерпретаторами или системными утилитами разведки.

# Поиск фактов перечисления групп через net.exe, cmd.exe или PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4798; StartTime=(Get-Date).AddDays(-3)} | 
    Where-Object {$_.Properties[5].Value -match 'net\.exe|whoami\.exe|powershell\.exe|cmd\.exe'} | 
    Select-Object TimeCreated, 
    @{N='Process';E={$_.Properties[5].Value}}, 
    @{N='Caller';E={$_.Properties[1].Value}}, 
    @{N='Target';E={$_.Properties[3].Value}} | Format-Table -AutoSize

Сценарий 2: Фильтрация системного шума от фоновых служб

Службы IIS (w3wp.exe) и планировщик задач могут вызывать событие 4798 при штатной работе. Отфильтруйте легитимные процессы для снижения нагрузки на SIEM.

# Скрипт фильтрации системных вызовов svchost.exe и lsass.exe
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4798; StartTime=(Get-Date).AddHours(-12)} | 
    Where-Object {$_.Properties[5].Value -notmatch 'lsass\.exe|svchost\.exe'} | 
    Select-Object TimeCreated, @{N='Process';E={$_.Properties[5].Value}}, @{N='User';E={$_.Properties[1].Value}}

Сценарий 3: Ограничение удаленного опроса SAM через Group Policy

Запретите непривилегированным пользователям удаленно опрашивать локальные группы и пользователей через сеть (SAMRPC).

  1. В консоли gpmc.msc откройте политику безопасности серверов.
  2. Путь: Конфигурация компьютера -> Параметры Windows -> Параметры безопасности -> Локальные политики -> Параметры безопасности.
  3. Настройте параметр Сетевой доступ: ограничить клиентам возможность удаленных вызовов SAM (Network access: Restrict clients allowed to make remote calls to SAM). Укажите дескриптор, разрешающий доступ только администраторам.

Типовые ошибки администраторов

  • Включение аудита перечисления групп на контроллерах домена без фильтрации: На контроллерах домена событие 4798 генерируется в огромных количествах при каждом сетевом обращении, что может привести к лавинообразному заполнению журнала Security. Рекомендуется включать политику точечно на критических серверах и рабочих станциях.
Подозрительная активность в журналах указывает на разведку внутри сети?
Своевременное обнаружение этапа Discovery позволяет предотвратить атаку до момента кражи данных. Специалисты ITSTM помогут развернуть эффективные правила мониторинга SIEM/EDR, устранить слепые зоны и защитить корпоративные ресурсы.
💡 Практика специалистов: Экспертная практика: Если событие 4798 фиксируется для учетной записи, недавно созданной или включенной, в связке с запуском утилит из каталогов %TEMP% или %APPDATA%, это высоковероятный индикатор активности автоматизированного вредоносного скрипта.

Частые вопросы (FAQ)

Какая политика аудита отвечает за появление события 4798?

Событие 4798 управляется подкатегорией 'Аудит управления группами безопасности' (Audit Security Group Management) или 'Аудит использования привилегий' в расширенной политике аудита.

Означает ли событие 4798, что сервер взломан?

Нет. Это событие лишь фиксирует факт запроса списка групп. Если инициатором является легитимный процесс резервного копирования или системная служба, это нормальная работа ОС.

Чем событие 4798 отличается от 4799?

Событие 4798 фиксирует перечисление локальных групп для ПОЛЬЗОВАТЕЛЯ. Событие 4799 фиксирует факт перечисления участников самой ГРУППЫ безопасности (A security-enabled local group membership was enumerated).

Как злоумышленники используют эти данные?

Атакующие собирают список участников групп 'Администраторы' и 'Пользователи удаленного рабочего стола', чтобы определить цели для последующего повышения привилегий.

Полезные материалы
Рекомендуем