Event ID 4799: Перечислены участники группы безопасности (Group Members Enumerated)
Архитектура аудита состава групп безопасности
Событие 4799 генерируется в журнале Security операционной системы Windows при обращении процесса к списку участников конкретной локальной группы безопасности (функции API NetLocalGroupGetMembers или вызовы RPC SAMR). В процессе аудита безопасности это событие позволяет отслеживать активность по исследованию привилегий (Discovery/Enumeration). Если злоумышленник получил доступ к рядовому серверу, опрос состава группы Builtin\Administrators — обязательный шаг для понимания структуры управления инфраструктурой.
Структура параметров события 4799:
| Параметр | Поле в XML | Описание |
|---|---|---|
TargetUserName | Имя целевой группы | Группа, состав участников которой был запрошен (например, Administrators). |
TargetSid | SID целевой группы | Идентификатор безопасности проверяемой группы. |
SubjectUserName | Инициатор | Учетная запись, выполнившая вызов API. |
CallerProcessName | Исполняемый файл | Полный путь к процессу, запросившему данные. |
Сценарии аудита и ограничения разведывательных запросов
Сценарий 1: Обнаружение команд ручного аудита состава администраторов
Фильтрация событий 4799, где целевой группой выступает группа локальных администраторов.
# Поиск событий перечисления состава группы Administrators
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4799; StartTime=(Get-Date).AddDays(-7)} |
Where-Object {$_.Properties[2].Value -match 'S-1-5-32-544'} |
Select-Object TimeCreated,
@{N='Caller';E={$_.Properties[4].Value}},
@{N='Process';E={$_.Properties[8].Value}},
@{N='Group';E={$_.Properties[0].Value}} | Format-Table -AutoSizeСценарий 2: Аудит активности учетных записей HelpDesk
Проверьте, не злоупотребляют ли сотрудники первой линии поддержки массовым сканированием групп безопасности на серверах компании.
# Статистика вызовов 4799 по учетным записям за последние 24 часа
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4799; StartTime=(Get-Date).AddDays(-1)} |
Group-Object {$_.Properties[4].Value} | Select-Object Name, Count | Sort-Object Count -DescendingСценарий 3: Защита интерфейса SAM через локальные политики
Ограничьте права на удаленное перечисление через настройку реестра RestrictRemoteSAM.
- Откройте
regeditна целевом сервере. - Перейдите к:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa. - Убедитесь в наличии параметра RestrictRemoteSAM с корректным дескриптором безопасности (SDDL), запрещающим вызовы неавторизованным удаленным клиентам.
Типовые ошибки администраторов
- Чрезмерный объем логов при включении аудита на файл-серверах: На серверах с общими папками служба LanmanServer периодически сверяет членство пользователей в локальных группах доступа, генерируя тысячи событий 4799 в сутки. Настраивайте фильтры в SIEM для исключения легитимных системных процессов.
Грамотно выстроенная модель мониторинга позволяет вовремя заметить подозрительный интерес к привилегированным группам. Эксперты ITSTM разработают матрицу прав доступа, ограничат удаленные вызовы SAM и повысят общий уровень защищенности сети.
Частые вопросы (FAQ)
Что означает SID S-1-5-32-544 в событии 4799?
SID S-1-5-32-544 — это стандартный встроенный идентификатор группы 'Администраторы' (Builtin\Administrators) на любом компьютере с Windows.
Почему 4799 генерируется процессом taskmgr.exe?
При открытии Диспетчера задач на вкладке 'Пользователи' система проверяет привилегии текущей сессии и состав локальных групп для корректного отображения процессов других пользователей.
Можно ли отключить логирование события 4799 отдельно от остальных?
Событие 4799 входит в общую подкатегорию 'Аудит управления группами безопасности'. Отключение этой подкатегории отключит и критические события создания (4731) и модификации (4735) групп. Лучше фильтровать 4799 на стороне SIEM.
Фиксирует ли событие 4799 перечисление групп домена Active Directory?
Нет. Событие 4799 фиксирует обращение к локальным группам SAM конкретного сервера или к доменным локальным группам на DC. Опрос глобальных групп AD через LDAP фиксируется другими событиями аудита каталога.