Event ID 4964: Special groups assigned to a new logon — аудит групп
Описание события Event ID 4964
Событие Event ID 4964 регистрируется в журнале безопасности Windows при успешной авторизации пользователя, если в маркер доступа (Access Token) его сессии были включены группы безопасности, внесенные администратором в специальный реестровый список особого контроля (Special Groups).
Для чего используется этот механизм
- Выборочный строгий контроль входа членов привилегированных групп (например, Enterprise Admins, Schema Admins, Domain Admins).
- Исключение необходимости включения тотального аудита входа для всех рядовых пользователей домена.
- Фиксация SID всех специальных групп в теле события при каждом создании сессии.
Настройка и управление механизмом Special Groups
Справка: Функция Special Groups позволяет автоматически логировать факт использования высокопривилегированных учетных данных в корпоративной сети.
- Просмотр текущего списка отслеживаемых специальных групп:
Проверьте ветку реестра LSA на сервере:Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Lsa\Audit" -Name "SpecialGroups" -ErrorAction SilentlyContinue - Добавление новой группы в список Special Groups через реестр:
Добавьте SID целевой привилегированной группы (например, Domain AdminsS-1-5-21-...-512) в многострочный строковый параметр реестра:$key = "HKLM:\System\CurrentControlSet\Control\Lsa\Audit" Set-ItemProperty -Path $key -Name "SpecialGroups" -Value @("S-1-5-32-544", "S-1-5-21-XXX-512") - Включение аудита специальных групп в GPO:
Перейдите в редактор групповой политики:
Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Advanced Audit Policy Configuration -> Audit Policies -> Logon/Logoff -> Audit Special Logon.
Включите аудит для событий Success.
Частые вопросы (FAQ)
Какие группы отслеживаются по умолчанию?
По умолчанию список пуст, пока администратор не настроит параметр реестра SpecialGroups или не задействует аудит Special Logon.
В чем разница между событиями 4672 и 4964?
Событие 4672 фиксирует назначение административных привилегий (например, SeDebugPrivilege), а 4964 фиксирует факт членства в конкретных заданных группах безопасности.
Можно ли отслеживать локальные группы серверов?
Да, вы можете поместить в SpecialGroups SID локальной группы 'Администраторы' (S-1-5-32-544) любого автономного сервера.
Требуется ли перезагрузка сервера для применения параметра SpecialGroups?
Нет, изменения вступают в силу для всех новых создаваемых сессий входа после обновления реестра.