Event ID 5140: Доступ к сетевому ресурсу (Network Share Accessed)
Архитектура аудита общих папок (SMB/CIFS)
Событие 5140 логируется в журнале Security, когда пользователь или программа успешно подключается к сетевой папке (Network Share). Это базовое событие категории 'File Share Auditing'. Оно показывает, кто и с какого IP-адреса обратился к сетевому диску или скрытому административному ресурсу.
Ключевые поля события 5140
| Имя поля (Attribute) | Что означает для расследования |
|---|---|
| Share Name | Сетевой путь, к которому обратились (например, \\*\IPC$ или \\*\CorpData). |
| Source Address | IP-адрес устройства, инициировавшего SMB-сессию. Критично для поиска зараженных ПК. |
| SubjectLogonId | Уникальный ID сессии. Позволяет связать это событие с 4624 (Logon) и узнать детали аутентификации. |
Пошаговое дерево решений (Мониторинг доступа)
Сценарий 1: Анализ доступа к скрытым ресурсам (ADMIN$, IPC$)
Событие 5140 для обычных папок генерирует гигантское количество шума. Реальный интерес ИБ-специалистов вызывает доступ к скрытым дискам C$ и ADMIN$, который используется утилитами psexec, WMI и вирусами для удаленного исполнения кода (RCE).
# Поиск несистемных обращений к скрытым административным шарам
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5140; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[5].Value -match 'C\$|ADMIN\$' -and $_.Properties[1].Value -notmatch 'SYSTEM|NETWORK SERVICE|\$'} |
Select-Object TimeCreated,
@{N='User';E={$_.Properties[1].Value}},
@{N='ShareName';E={$_.Properties[5].Value}},
@{N='SourceIP';E={$_.Properties[7].Value}} | Format-Table -AutoSizeСценарий 2: Локализация вируса-шифровальщика (Ransomware)
Если ваши файлы на сервере начали получать расширение .locked, срочно откройте журнал Security и отфильтруйте событие 5140 по имени вашей сетевой шары (Share Name). В поле Source Address вы мгновенно увидите IP-адрес зараженной машины, которая шифрует сервер по сети. Немедленно отключите этот порт на коммутаторе.
Сценарий 3: Защита через Access-Based Enumeration (ABE)
Чтобы пользователи не пытались подключаться к папкам, к которым у них нет доступа, включите на файловом сервере функцию ABE (Перечисление на основе доступа). Они просто перестанут видеть чужие папки в проводнике.
Типовые ошибки администраторов
- Ожидание имен файлов в 5140: Это событие фиксирует только факт подключения к КОРНЮ сетевой шары (маппинг диска). Вы не увидите здесь, какой именно файл открыл пользователь. Для отслеживания открытия файлов (File Access) нужно включать аудит объектов и смотреть событие 4663.
Отсутствие файлового аудита — это прямой путь к утечке коммерческой тайны. Возьмем файловые серверы на обслуживание: включим File Access Auditing, настроим квоты FSRM и защитим данные от несанкционированного выноса.
Частые вопросы (FAQ)
Что такое IPC$ в событиях 5140?
IPC$ (Inter-Process Communication) — это скрытая служебная шара, используемая для анонимного обмена данными между ПК (например, запрос списка других шар). Большинство сканеров сети ломятся именно сюда.
Как отключить аудит 5140 для конкретной папки?
Аудит шар (File Share Auditing) включается глобально на весь сервер через GPO. Отключить его для одной папки, оставив для других, невозможно. Придется фильтровать на стороне SIEM.
Показывает ли 5140 неудачные попытки входа?
Нет, 5140 логирует только УСПЕШНЫЕ (Success) подключения. Для отказов (Access Denied) к шарам используется событие 5142 или 4625.
Можно ли отключить C$ и ADMIN$ для защиты?
Можно (через ключ реестра AutoShareServer=0), но это сломает развертывание ПО через SCCM, групповые политики и удаленное администрирование WMI. Лучше жестко ограничивать к ним доступ через Firewall.
Сгенерируется ли 5140, если пользователь зашел на сервер по RDP и открыл папку на диске D:?
Нет. Событие 5140 работает ТОЛЬКО для сетевого доступа (по протоколу SMB/CIFS). Локальное открытие папок логируется событием 4663.