Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4799 Windows Server, AD и Роли

Event ID 4799: Перечислены участники группы безопасности (Group Members Enumerated)

Обновлено: 18.08.2026 · Официальная документация ↗

Архитектура аудита состава групп безопасности

Событие 4799 генерируется в журнале Security операционной системы Windows при обращении процесса к списку участников конкретной локальной группы безопасности (функции API NetLocalGroupGetMembers или вызовы RPC SAMR). В процессе аудита безопасности это событие позволяет отслеживать активность по исследованию привилегий (Discovery/Enumeration). Если злоумышленник получил доступ к рядовому серверу, опрос состава группы Builtin\Administrators — обязательный шаг для понимания структуры управления инфраструктурой.

Структура параметров события 4799:

ПараметрПоле в XMLОписание
TargetUserNameИмя целевой группыГруппа, состав участников которой был запрошен (например, Administrators).
TargetSidSID целевой группыИдентификатор безопасности проверяемой группы.
SubjectUserNameИнициаторУчетная запись, выполнившая вызов API.
CallerProcessNameИсполняемый файлПолный путь к процессу, запросившему данные.

Сценарии аудита и ограничения разведывательных запросов

Сценарий 1: Обнаружение команд ручного аудита состава администраторов

Фильтрация событий 4799, где целевой группой выступает группа локальных администраторов.

# Поиск событий перечисления состава группы Administrators
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4799; StartTime=(Get-Date).AddDays(-7)} | 
    Where-Object {$_.Properties[2].Value -match 'S-1-5-32-544'} | 
    Select-Object TimeCreated, 
    @{N='Caller';E={$_.Properties[4].Value}}, 
    @{N='Process';E={$_.Properties[8].Value}}, 
    @{N='Group';E={$_.Properties[0].Value}} | Format-Table -AutoSize

Сценарий 2: Аудит активности учетных записей HelpDesk

Проверьте, не злоупотребляют ли сотрудники первой линии поддержки массовым сканированием групп безопасности на серверах компании.

# Статистика вызовов 4799 по учетным записям за последние 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4799; StartTime=(Get-Date).AddDays(-1)} | 
    Group-Object {$_.Properties[4].Value} | Select-Object Name, Count | Sort-Object Count -Descending

Сценарий 3: Защита интерфейса SAM через локальные политики

Ограничьте права на удаленное перечисление через настройку реестра RestrictRemoteSAM.

  1. Откройте regedit на целевом сервере.
  2. Перейдите к: HKLM\SYSTEM\CurrentControlSet\Control\Lsa.
  3. Убедитесь в наличии параметра RestrictRemoteSAM с корректным дескриптором безопасности (SDDL), запрещающим вызовы неавторизованным удаленным клиентам.

Типовые ошибки администраторов

  • Чрезмерный объем логов при включении аудита на файл-серверах: На серверах с общими папками служба LanmanServer периодически сверяет членство пользователей в локальных группах доступа, генерируя тысячи событий 4799 в сутки. Настраивайте фильтры в SIEM для исключения легитимных системных процессов.
Опасаетесь несанкционированного сбора информации о правах доступа в домене?
Грамотно выстроенная модель мониторинга позволяет вовремя заметить подозрительный интерес к привилегированным группам. Эксперты ITSTM разработают матрицу прав доступа, ограничат удаленные вызовы SAM и повысят общий уровень защищенности сети.
💡 Практика специалистов: Экспертная практика: Обращайте внимание на появление событий 4799 от процессов скриптовых движков (wscript.exe, cscript.exe, mshta.exe). Их вызов часто свидетельствует о выполнении макросов или вредоносных сценариев первоначального сбора данных.

Частые вопросы (FAQ)

Что означает SID S-1-5-32-544 в событии 4799?

SID S-1-5-32-544 — это стандартный встроенный идентификатор группы 'Администраторы' (Builtin\Administrators) на любом компьютере с Windows.

Почему 4799 генерируется процессом taskmgr.exe?

При открытии Диспетчера задач на вкладке 'Пользователи' система проверяет привилегии текущей сессии и состав локальных групп для корректного отображения процессов других пользователей.

Можно ли отключить логирование события 4799 отдельно от остальных?

Событие 4799 входит в общую подкатегорию 'Аудит управления группами безопасности'. Отключение этой подкатегории отключит и критические события создания (4731) и модификации (4735) групп. Лучше фильтровать 4799 на стороне SIEM.

Фиксирует ли событие 4799 перечисление групп домена Active Directory?

Нет. Событие 4799 фиксирует обращение к локальным группам SAM конкретного сервера или к доменным локальным группам на DC. Опрос глобальных групп AD через LDAP фиксируется другими событиями аудита каталога.

Полезные материалы
Рекомендуем