Event ID 4904: An attempt was made to register a security event source — анализ
Анализ события Event ID 4904
Событие Event ID 4904 генерируется при попытке стороннего приложения, антивируса, SIEM-агента или системного драйвера зарегистрировать себя в качестве доверенного источника событий журнала безопасности (Security Event Source).
На что обратить внимание администратору
- Право на регистрацию источника событий безопасности имеет только привилегированный контекст с привилегией
SeSecurityPrivilege. - В теле события фиксируются: имя процесса, путь к исполняемому файлу и зарегистрированное имя источника.
- Появление неизвестных процессов с данным событием может свидетельствовать о внедрении руткита или попытке фальсификации журналов аудита.
Проверка легитимности зарегистрированного источника событий
Предупреждение: Несанкционированная регистрация источника аудита позволяет вредоносному ПО внедрять ложные записи в журнал Security.
- Проверка исполняемого файла в Event Viewer:
Откройте детали события и проверьте строкуProcess Information -> Process Name. Убедитесь, что процесс подписан доверенным издателем (Microsoft, Kaspersky, CrowdStrike и т.д.). - Проверка цифровой подписи процесса через PowerShell:
Проверьте подлинность файла, вызвавшего регистрацию:Get-AuthenticodeSignature -FilePath "C:\Program Files\Agent\service.exe" - Просмотр зарегистрированных источников в реестре:
Откройте ветку реестра и проверьте наличие неизвестных источников:Get-ChildItem -Path "HKLM:\SYSTEM\CurrentControlSet\Services\EventLog\Security" - Удаление подозрительного источника:
Если источник принадлежит удаленному или вредоносному ПО, удалите соответствующий подраздел в реестре и завершите процесс.
Частые вопросы (FAQ)
Какие стандартные службы вызывают событие 4904?
Событие регулярно вызывают антивирусные агенты, службы резервного копирования (Veeam), средства мониторинга (Zabbix Agent 2) и серверы баз данных (Microsoft SQL Server).
Какая системная привилегия требуется для регистрации источника в Security Log?
Требуется привилегия SeSecurityPrivilege ('Управление журналом аудита и безопасности').
Можно ли заблокировать регистрацию новых источников аудита?
Прямого запрета нет, но ограничение прав администратора и контроль над привилегией SeSecurityPrivilege в GPO предотвращают несанкционированные действия.
Где настраивается аудит этого события?
В политике: Audit Policy Change -> Audit Authorization Policy Change (Аудит изменения политики авторизации).