Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5140 Windows Server, AD и Роли

Event ID 5140: Доступ к сетевому ресурсу (Network Share Accessed)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура аудита общих папок (SMB/CIFS)

Событие 5140 логируется в журнале Security, когда пользователь или программа успешно подключается к сетевой папке (Network Share). Это базовое событие категории 'File Share Auditing'. Оно показывает, кто и с какого IP-адреса обратился к сетевому диску или скрытому административному ресурсу.

Ключевые поля события 5140

Имя поля (Attribute)Что означает для расследования
Share NameСетевой путь, к которому обратились (например, \\*\IPC$ или \\*\CorpData).
Source AddressIP-адрес устройства, инициировавшего SMB-сессию. Критично для поиска зараженных ПК.
SubjectLogonIdУникальный ID сессии. Позволяет связать это событие с 4624 (Logon) и узнать детали аутентификации.

Пошаговое дерево решений (Мониторинг доступа)

Сценарий 1: Анализ доступа к скрытым ресурсам (ADMIN$, IPC$)

Событие 5140 для обычных папок генерирует гигантское количество шума. Реальный интерес ИБ-специалистов вызывает доступ к скрытым дискам C$ и ADMIN$, который используется утилитами psexec, WMI и вирусами для удаленного исполнения кода (RCE).

Скрипт поиска обращений к ADMIN$:
# Поиск несистемных обращений к скрытым административным шарам
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5140; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[5].Value -match 'C\$|ADMIN\$' -and $_.Properties[1].Value -notmatch 'SYSTEM|NETWORK SERVICE|\$'} | 
    Select-Object TimeCreated, 
    @{N='User';E={$_.Properties[1].Value}}, 
    @{N='ShareName';E={$_.Properties[5].Value}}, 
    @{N='SourceIP';E={$_.Properties[7].Value}} | Format-Table -AutoSize

Сценарий 2: Локализация вируса-шифровальщика (Ransomware)

Если ваши файлы на сервере начали получать расширение .locked, срочно откройте журнал Security и отфильтруйте событие 5140 по имени вашей сетевой шары (Share Name). В поле Source Address вы мгновенно увидите IP-адрес зараженной машины, которая шифрует сервер по сети. Немедленно отключите этот порт на коммутаторе.

Сценарий 3: Защита через Access-Based Enumeration (ABE)

Чтобы пользователи не пытались подключаться к папкам, к которым у них нет доступа, включите на файловом сервере функцию ABE (Перечисление на основе доступа). Они просто перестанут видеть чужие папки в проводнике.

Типовые ошибки администраторов

  • Ожидание имен файлов в 5140: Это событие фиксирует только факт подключения к КОРНЮ сетевой шары (маппинг диска). Вы не увидите здесь, какой именно файл открыл пользователь. Для отслеживания открытия файлов (File Access) нужно включать аудит объектов и смотреть событие 4663.
Не знаете, кто скачивает конфиденциальные файлы с серверов или шифрует сеть?
Отсутствие файлового аудита — это прямой путь к утечке коммерческой тайны. Возьмем файловые серверы на обслуживание: включим File Access Auditing, настроим квоты FSRM и защитим данные от несанкционированного выноса.
💡 Практика специалистов: При аудите события 5140 обращайте внимание на Source Address. Если IP-адрес внешний (интернет), значит ваш SMB-порт (TCP 445) открыт наружу. Это грубейшая ошибка, которая привела к эпидемиям WannaCry и Petya. SMB должен работать только в локальной сети.

Частые вопросы (FAQ)

Что такое IPC$ в событиях 5140?

IPC$ (Inter-Process Communication) — это скрытая служебная шара, используемая для анонимного обмена данными между ПК (например, запрос списка других шар). Большинство сканеров сети ломятся именно сюда.

Как отключить аудит 5140 для конкретной папки?

Аудит шар (File Share Auditing) включается глобально на весь сервер через GPO. Отключить его для одной папки, оставив для других, невозможно. Придется фильтровать на стороне SIEM.

Показывает ли 5140 неудачные попытки входа?

Нет, 5140 логирует только УСПЕШНЫЕ (Success) подключения. Для отказов (Access Denied) к шарам используется событие 5142 или 4625.

Можно ли отключить C$ и ADMIN$ для защиты?

Можно (через ключ реестра AutoShareServer=0), но это сломает развертывание ПО через SCCM, групповые политики и удаленное администрирование WMI. Лучше жестко ограничивать к ним доступ через Firewall.

Сгенерируется ли 5140, если пользователь зашел на сервер по RDP и открыл папку на диске D:?

Нет. Событие 5140 работает ТОЛЬКО для сетевого доступа (по протоколу SMB/CIFS). Локальное открытие папок логируется событием 4663.

Полезные материалы
Рекомендуем