Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4904 Windows Server, AD и Роли

Event ID 4904: An attempt was made to register a security event source — анализ

Обновлено: 28.08.2026 · Официальная документация ↗

Анализ события Event ID 4904

Событие Event ID 4904 генерируется при попытке стороннего приложения, антивируса, SIEM-агента или системного драйвера зарегистрировать себя в качестве доверенного источника событий журнала безопасности (Security Event Source).

На что обратить внимание администратору

  • Право на регистрацию источника событий безопасности имеет только привилегированный контекст с привилегией SeSecurityPrivilege.
  • В теле события фиксируются: имя процесса, путь к исполняемому файлу и зарегистрированное имя источника.
  • Появление неизвестных процессов с данным событием может свидетельствовать о внедрении руткита или попытке фальсификации журналов аудита.

Проверка легитимности зарегистрированного источника событий

Предупреждение: Несанкционированная регистрация источника аудита позволяет вредоносному ПО внедрять ложные записи в журнал Security.

  1. Проверка исполняемого файла в Event Viewer:
    Откройте детали события и проверьте строку Process Information -> Process Name. Убедитесь, что процесс подписан доверенным издателем (Microsoft, Kaspersky, CrowdStrike и т.д.).
  2. Проверка цифровой подписи процесса через PowerShell:
    Проверьте подлинность файла, вызвавшего регистрацию:
    Get-AuthenticodeSignature -FilePath "C:\Program Files\Agent\service.exe"
  3. Просмотр зарегистрированных источников в реестре:
    Откройте ветку реестра и проверьте наличие неизвестных источников:
    Get-ChildItem -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security"
  4. Удаление подозрительного источника:
    Если источник принадлежит удаленному или вредоносному ПО, удалите соответствующий подраздел в реестре и завершите процесс.
💡 Практика специалистов: При обнаружении события 4904 с путем процесса из папок Temp или AppData немедленно изолируйте хост от сети — это классический признак работы дроппера, пытающегося скрыть следы своей активности.

Частые вопросы (FAQ)

Какие стандартные службы вызывают событие 4904?

Событие регулярно вызывают антивирусные агенты, службы резервного копирования (Veeam), средства мониторинга (Zabbix Agent 2) и серверы баз данных (Microsoft SQL Server).

Какая системная привилегия требуется для регистрации источника в Security Log?

Требуется привилегия SeSecurityPrivilege ('Управление журналом аудита и безопасности').

Можно ли заблокировать регистрацию новых источников аудита?

Прямого запрета нет, но ограничение прав администратора и контроль над привилегией SeSecurityPrivilege в GPO предотвращают несанкционированные действия.

Где настраивается аудит этого события?

В политике: Audit Policy Change -> Audit Authorization Policy Change (Аудит изменения политики авторизации).

Полезные материалы
Рекомендуем