Event ID 5142: Добавлен сетевой ресурс (Network Share Added)
Архитектура управления общими ресурсами (SMB)
Событие 5142 логируется в журнале Security, когда на сервере или рабочей станции создается новая общая сетевая папка (Network Share / SMB). Это событие из категории File Share Auditing. Симптомы: пользователи или администраторы расшаривают папки на своих дисках, открывая доступ к ним по сети. Для информационной безопасности это критический риск, так как несанкционированные 'шары' (Shadow IT) часто используются для скрытого обмена конфиденциальными файлами в обход корпоративного файлового сервера.
Ключевые поля события 5142
| Имя поля в логе | Что означает |
|---|---|
| Share Name | Сетевое имя ресурса (например, \\*\SecretData). |
| Share Path | Физический локальный путь на диске (например, C:\Users\Admin\Desktop\SecretData). |
| SubjectUser | Имя пользователя, который инициировал создание шары (Часто это локальный админ). |
Пошаговое дерево решений (Аудит теневых папок)
Сценарий 1: Обнаружение 'самодельных' сетевых папок
В корпоративной среде все общие папки должны создаваться только централизованно (на DFS или File Server). Появление 5142 на рабочем ПК бухгалтера означает, что он расшарил папку для коллег. Это дыра в безопасности.
Скрипт поиска новых сетевых шар (PowerShell):# Ищем факты создания сетевых папок за последние 30 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5142; StartTime=(Get-Date).AddDays(-30)} |
Select-Object TimeCreated,
@{N='User';E={$_.Properties[1].Value}},
@{N='ShareName';E={$_.Properties[4].Value}},
@{N='PhysicalPath';E={$_.Properties[5].Value}} | Format-Table -AutoSizeСценарий 2: Выявление хакерских закладок (Admin$ Clones)
Злоумышленники (или программы-черви) создают скрытые сетевые ресурсы (с символом $ на конце), чтобы удаленно управлять зараженным хостом в обход стандартных путей. Если вы видите создание шары с подозрительным именем (например, HACK$), указывающей на папку C:\Windows\Temp, немедленно изолируйте хост.
Сценарий 3: Запрет создания общих папок пользователями
Чтобы рядовые пользователи не могли расшаривать папки, убедитесь, что они не состоят в группе локальных администраторов (Administrators) или операторов опытных пользователей (Power Users). Без этих прав ядро Windows (сервис Server) вернет отказ (Access Denied) при попытке вызова API NetShareAdd.
Типовые ошибки администраторов
- Игнорирование событий 5144: Если папка была не создана, а просто изменена (например, ей расширили права доступа в ACL), сгенерируется событие 5144 (Network share object modified). Его также обязательно нужно мониторить.
Теневые сетевые папки (Shadow IT) невозможно защитить бэкапами, и они становятся первой жертвой шифровальщиков. Возьмем ИТ-инфраструктуру на абонентское обслуживание: централизуем файловые хранилища (DFS), снимем локальные админ-права и внедрим строгий File Share Auditing.
Частые вопросы (FAQ)
Почему 5142 генерируется при каждой перезагрузке сервера?
При загрузке ОС служба Server (LanmanServer) заново инициализирует и пересоздает в памяти все существующие системные шары (C$, ADMIN$, IPC$). Это штатное поведение. Фильтруйте эти имена в SIEM.
Как удалить несанкционированную шару скриптом?
Используйте встроенный командлет PowerShell: Remove-SmbShare -Name 'ИмяШары' -Force. Для этого потребуются права администратора на целевом ПК.
Показывает ли 5142, какие права (ACL) были заданы на шару?
Да. Событие содержит блок 'Share Local Info', где в формате SDDL (Security Descriptor Definition Language) записаны выданные права. Но расшифровать их 'на лету' без конвертера сложно.
Генерируется ли 5142 при создании папки в DFS-N?
Пространство имен DFS (DFS Namespace) использует логические линки. Но на физических Target-серверах папки расшариваются классическим способом, поэтому 5142 сгенерируется на каждом Target-сервере.
Как включить появление этого события?
В GPO перейдите в: Advanced Audit Policy Configuration -> Object Access -> Audit File Share (Установите на Success).