Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4964 Windows Server, AD и Роли

Event ID 4964: Special groups assigned to a new logon — аудит групп

Обновлено: 28.08.2026 · Официальная документация ↗

Описание события Event ID 4964

Событие Event ID 4964 регистрируется в журнале безопасности Windows при успешной авторизации пользователя, если в маркер доступа (Access Token) его сессии были включены группы безопасности, внесенные администратором в специальный реестровый список особого контроля (Special Groups).

Для чего используется этот механизм

  • Выборочный строгий контроль входа членов привилегированных групп (например, Enterprise Admins, Schema Admins, Domain Admins).
  • Исключение необходимости включения тотального аудита входа для всех рядовых пользователей домена.
  • Фиксация SID всех специальных групп в теле события при каждом создании сессии.

Настройка и управление механизмом Special Groups

Справка: Функция Special Groups позволяет автоматически логировать факт использования высокопривилегированных учетных данных в корпоративной сети.

  1. Просмотр текущего списка отслеживаемых специальных групп:
    Проверьте ветку реестра LSA на сервере:
    Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Lsa\Audit" -Name "SpecialGroups" -ErrorAction SilentlyContinue
  2. Добавление новой группы в список Special Groups через реестр:
    Добавьте SID целевой привилегированной группы (например, Domain Admins S-1-5-21-...-512) в многострочный строковый параметр реестра:
    $key = "HKLM:\System\CurrentControlSet\Control\Lsa\Audit"
    Set-ItemProperty -Path $key -Name "SpecialGroups" -Value @("S-1-5-32-544", "S-1-5-21-XXX-512")
  3. Включение аудита специальных групп в GPO:
    Перейдите в редактор групповой политики:
    Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Advanced Audit Policy Configuration -> Audit Policies -> Logon/Logoff -> Audit Special Logon.
    Включите аудит для событий Success.
💡 Практика специалистов: Обязательно добавьте в Special Groups SID групп операторов резервного копирования (Backup Operators). Несанкционированный вход под этими учетными записями часто предшествует выгрузке базы NTDS.dit утилитами vssadmin.

Частые вопросы (FAQ)

Какие группы отслеживаются по умолчанию?

По умолчанию список пуст, пока администратор не настроит параметр реестра SpecialGroups или не задействует аудит Special Logon.

В чем разница между событиями 4672 и 4964?

Событие 4672 фиксирует назначение административных привилегий (например, SeDebugPrivilege), а 4964 фиксирует факт членства в конкретных заданных группах безопасности.

Можно ли отслеживать локальные группы серверов?

Да, вы можете поместить в SpecialGroups SID локальной группы 'Администраторы' (S-1-5-32-544) любого автономного сервера.

Требуется ли перезагрузка сервера для применения параметра SpecialGroups?

Нет, изменения вступают в силу для всех новых создаваемых сессий входа после обновления реестра.

Полезные материалы
Рекомендуем