Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5142 Windows Server, AD и Роли

Event ID 5142: Добавлен сетевой ресурс (Network Share Added)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура управления общими ресурсами (SMB)

Событие 5142 логируется в журнале Security, когда на сервере или рабочей станции создается новая общая сетевая папка (Network Share / SMB). Это событие из категории File Share Auditing. Симптомы: пользователи или администраторы расшаривают папки на своих дисках, открывая доступ к ним по сети. Для информационной безопасности это критический риск, так как несанкционированные 'шары' (Shadow IT) часто используются для скрытого обмена конфиденциальными файлами в обход корпоративного файлового сервера.

Ключевые поля события 5142

Имя поля в логеЧто означает
Share NameСетевое имя ресурса (например, \\*\SecretData).
Share PathФизический локальный путь на диске (например, C:\Users\Admin\Desktop\SecretData).
SubjectUserИмя пользователя, который инициировал создание шары (Часто это локальный админ).

Пошаговое дерево решений (Аудит теневых папок)

Сценарий 1: Обнаружение 'самодельных' сетевых папок

В корпоративной среде все общие папки должны создаваться только централизованно (на DFS или File Server). Появление 5142 на рабочем ПК бухгалтера означает, что он расшарил папку для коллег. Это дыра в безопасности.

Скрипт поиска новых сетевых шар (PowerShell):
# Ищем факты создания сетевых папок за последние 30 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5142; StartTime=(Get-Date).AddDays(-30)} | 
    Select-Object TimeCreated, 
    @{N='User';E={$_.Properties[1].Value}}, 
    @{N='ShareName';E={$_.Properties[4].Value}}, 
    @{N='PhysicalPath';E={$_.Properties[5].Value}} | Format-Table -AutoSize

Сценарий 2: Выявление хакерских закладок (Admin$ Clones)

Злоумышленники (или программы-черви) создают скрытые сетевые ресурсы (с символом $ на конце), чтобы удаленно управлять зараженным хостом в обход стандартных путей. Если вы видите создание шары с подозрительным именем (например, HACK$), указывающей на папку C:\Windows\Temp, немедленно изолируйте хост.

Сценарий 3: Запрет создания общих папок пользователями

Чтобы рядовые пользователи не могли расшаривать папки, убедитесь, что они не состоят в группе локальных администраторов (Administrators) или операторов опытных пользователей (Power Users). Без этих прав ядро Windows (сервис Server) вернет отказ (Access Denied) при попытке вызова API NetShareAdd.

Типовые ошибки администраторов

  • Игнорирование событий 5144: Если папка была не создана, а просто изменена (например, ей расширили права доступа в ACL), сгенерируется событие 5144 (Network share object modified). Его также обязательно нужно мониторить.
Сотрудники превратили рабочие ПК в файловые помойки?
Теневые сетевые папки (Shadow IT) невозможно защитить бэкапами, и они становятся первой жертвой шифровальщиков. Возьмем ИТ-инфраструктуру на абонентское обслуживание: централизуем файловые хранилища (DFS), снимем локальные админ-права и внедрим строгий File Share Auditing.
💡 Практика специалистов: При аудите 5142 обращайте внимание на шары с полными правами 'Все: Полный доступ' (Everyone: Full Control). В SDDL-строке это выглядит как 'D:(A;;FA;;;WD)'. Если администратор создал такую шару на продуктовом сервере (часто для обмена сканами или логами), он создал огромную уязвимость.

Частые вопросы (FAQ)

Почему 5142 генерируется при каждой перезагрузке сервера?

При загрузке ОС служба Server (LanmanServer) заново инициализирует и пересоздает в памяти все существующие системные шары (C$, ADMIN$, IPC$). Это штатное поведение. Фильтруйте эти имена в SIEM.

Как удалить несанкционированную шару скриптом?

Используйте встроенный командлет PowerShell: Remove-SmbShare -Name 'ИмяШары' -Force. Для этого потребуются права администратора на целевом ПК.

Показывает ли 5142, какие права (ACL) были заданы на шару?

Да. Событие содержит блок 'Share Local Info', где в формате SDDL (Security Descriptor Definition Language) записаны выданные права. Но расшифровать их 'на лету' без конвертера сложно.

Генерируется ли 5142 при создании папки в DFS-N?

Пространство имен DFS (DFS Namespace) использует логические линки. Но на физических Target-серверах папки расшариваются классическим способом, поэтому 5142 сгенерируется на каждом Target-сервере.

Как включить появление этого события?

В GPO перейдите в: Advanced Audit Policy Configuration -> Object Access -> Audit File Share (Установите на Success).

Полезные материалы
Рекомендуем