Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4905 Windows Server, AD и Роли

Event ID 4905: An attempt was made to unregister a security event source — аудит

Обновлено: 28.08.2026 · Официальная документация ↗

Что означает Event ID 4905

Событие Event ID 4905 фиксируется в журнале безопасности Windows, когда процесс отменяет регистрацию ранее созданного источника событий аудита. В штатном режиме это происходит при корректной остановке, перезапуске или деинсталляции системных служб и агентов безопасности.

Сценарии появления события

  • Плановая остановка службы антивируса или агента мониторинга.
  • Удаление прикладного серверного ПО (например, Exchange или IIS).
  • Попытка злоумышленника или вредоносного скрипта отключить логирование защитного модуля перед выполнением атаки.

Диагностика и расследование отмены регистрации источников

Внимание: Внезапное появление события 4905 для защитных средств (EDR/Antivirus) в нерабочее время требует немедленной проверки на компрометацию узла.

  1. Проверка инициатора операции:
    В журнале Event Viewer изучите раздел Subject (учетная запись) и Process Information (имя исполняемого файла).
  2. Проверка состояния целевой службы:
    Убедитесь, что служба не была аварийно завершена сторонней утилитой:
    Get-Service -Name "ИмяСлужбы" | Select-Object Name, Status, StartType
  3. Анализ сопутствующих событий:
    Проверьте, не предшествовали ли событию 4905 события остановки служб (Event ID 7036 в журнале System) или изменения прав доступа.
  4. Контроль целостности системных файлов:
    При подозрительной активности выполните проверку защищенных компонентов Windows:
    sfc /scannow
💡 Практика специалистов: Настройте в SIEM оповещение на цепочку: Event ID 4905 от антивирусного процесса -> последующее появление Event ID 7045 (установка нового неизвестного драйвера). Это верный признак отключения защиты для загрузки вредоноса.

Частые вопросы (FAQ)

Является ли Event ID 4905 признаком сбоя?

Нет, в подавляющем большинстве случаев это естественный процесс завершения работы служб, использующих API логирования Windows.

Какое событие парно связано с Event ID 4905?

Событие Event ID 4904, которое фиксирует первоначальную регистрацию этого же источника при старте приложения.

Как узнать, кто именно удалил источник событий?

Имя учетной записи и идентификатор сессии указаны в блоке Subject -> Security ID / Account Name в теле самого события.

Можно ли запретить удаление источников аудита системным службам?

Нет, это стандартный механизм Windows API (DeregisterEventSource), используемый программами для освобождения системных дескрипторов.

Полезные материалы
Рекомендуем