Event ID 4905: An attempt was made to unregister a security event source — аудит
Что означает Event ID 4905
Событие Event ID 4905 фиксируется в журнале безопасности Windows, когда процесс отменяет регистрацию ранее созданного источника событий аудита. В штатном режиме это происходит при корректной остановке, перезапуске или деинсталляции системных служб и агентов безопасности.
Сценарии появления события
- Плановая остановка службы антивируса или агента мониторинга.
- Удаление прикладного серверного ПО (например, Exchange или IIS).
- Попытка злоумышленника или вредоносного скрипта отключить логирование защитного модуля перед выполнением атаки.
Диагностика и расследование отмены регистрации источников
Внимание: Внезапное появление события 4905 для защитных средств (EDR/Antivirus) в нерабочее время требует немедленной проверки на компрометацию узла.
- Проверка инициатора операции:
В журнале Event Viewer изучите разделSubject(учетная запись) иProcess Information(имя исполняемого файла). - Проверка состояния целевой службы:
Убедитесь, что служба не была аварийно завершена сторонней утилитой:Get-Service -Name "ИмяСлужбы" | Select-Object Name, Status, StartType - Анализ сопутствующих событий:
Проверьте, не предшествовали ли событию 4905 события остановки служб (Event ID 7036 в журнале System) или изменения прав доступа. - Контроль целостности системных файлов:
При подозрительной активности выполните проверку защищенных компонентов Windows:sfc /scannow
Частые вопросы (FAQ)
Является ли Event ID 4905 признаком сбоя?
Нет, в подавляющем большинстве случаев это естественный процесс завершения работы служб, использующих API логирования Windows.
Какое событие парно связано с Event ID 4905?
Событие Event ID 4904, которое фиксирует первоначальную регистрацию этого же источника при старте приложения.
Как узнать, кто именно удалил источник событий?
Имя учетной записи и идентификатор сессии указаны в блоке Subject -> Security ID / Account Name в теле самого события.
Можно ли запретить удаление источников аудита системным службам?
Нет, это стандартный механизм Windows API (DeregisterEventSource), используемый программами для освобождения системных дескрипторов.