Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5142 Windows Server, AD и Роли

Event ID 5142: Сетевой ресурс (папка) удален (Network Share Deleted)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура общих сетевых ресурсов (SMB Shares)

Событие 5142 логируется в журнале Security операционной системы Windows Server при удалении общего сетевого ресурса (Network Share) службой LanmanServer. С точки зрения непрерывности бизнеса, внезапное удаление корпоративной сетевой папки — это критический инцидент (Business Interruption). Пользователи мгновенно теряют доступ к документам (возникает ошибка "Сетевой путь не найден"), а автоматизированные системы бэкапа и ERP-интеграции начинают аварийно завершаться. Анализ события 5142 позволяет точно определить, кто и когда отозвал сетевой доступ к директории.

Ключевые поля события 5142:

Параметр события (XML)ЗначениеРоль в расследовании инцидента
SubjectUserNameИнициатор операцииУчетная запись (Администратор/Процесс), удалившая шару.
ShareNameИмя общего ресурсаСетевое имя, под которым папка была видна в сети (например, \\Server\Docs).
ShareLocalPathФизический путьЛокальный путь на жестком диске (например, D:\Data\Documents).

Сценарии расследования и восстановления сетевого доступа

Сценарий 1: Расследование инцидента (Поиск инициатора удаления)

Быстрая выгрузка фактов удаления сетевых папок для выявления саботажа или ошибки администратора.

# Поиск администраторов, удаливших сетевые папки (Shares) за последние 7 дней
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5142; StartTime=(Get-Date).AddDays(-7)} | 
    Select-Object TimeCreated, 
    @{N='ShareName';E={$_.Properties[4].Value}}, 
    @{N='LocalPath';E={$_.Properties[5].Value}}, 
    @{N='DeletedBy';E={$_.Properties[1].Value}} | Format-Table -AutoSize

Сценарий 2: Восстановление сетевого ресурса (Share)

Событие 5142 указывает только на удаление логического сетевого ресурса (Share), а не физических данных. Данные остаются на диске, если не было сгенерировано событие удаления файлов.

# Быстрое восстановление сетевой папки через PowerShell (с правами по умолчанию)
New-SmbShare -Name "Docs" -Path "D:\Data\Documents" -FullAccess "CORP\Domain Admins" -ChangeAccess "CORP\Users"

Внимание: После выполнения команды New-SmbShare проверьте разрешения на вкладке 'Безопасность' (NTFS) папки.

Сценарий 3: Защита кластерных файлов (Failover Clustering)

Если удаление произошло на узле кластера файлового сервера, стандартное пересоздание через New-SmbShare не сработает (папка будет локальной, а не кластерной). Восстанавливать 'шару' нужно строго через оснастку Failover Cluster Manager (роль File Server -> Add File Share).

Типовые ошибки администраторов

  • Путаница между удалением Шары и удалением данных: Администраторы первой линии часто поднимают панику, увидев, что сетевой диск `Z:` не открывается. Удаление 'Share' не уничтожает файлы. Если злоумышленник действительно удалил файлы, это фиксируется событиями >5145 (Access Mask 0x10000 - Delete) или 4663 (на уровне файловой системы).
Корпоративные файловые хранилища внезапно становятся недоступными?
Ошибки администрирования файловых серверов ведут к простоям работы отделов. Делегируйте сопровождение инфраструктуры ITSTM: наведем порядок в разрешениях (Share vs NTFS), настроим кластерные хранилища с защитой от сбоев (HA) и автоматизируем аудит доступов.
💡 Практика специалистов: Экспертная практика: При разборе инцидентов саботажа (Insider Threat) всегда проверяйте ветку реестра HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Shares. Злоумышленник может не удалять шару через API (что вызывает 5142), а просто стереть ключи реестра. После перезагрузки сервера папки не расшарятся, а события 5142 в логах не будет.

Частые вопросы (FAQ)

Почему событие 5142 сгенерировалось при перезагрузке сервера?

В редких случаях, при переконфигурации службы Server (LanmanServer) или установке специфических патчей безопасности, служба может временно отзывать (un-publish) ресурсы при остановке, что фиксируется в журнале.

Какое событие фиксирует СОЗДАНИЕ сетевой папки?

Создание нового общего ресурса фиксируется парным событием Event ID 5142 — ошибка, а создание это Event ID 5143 (A network share object was added).

Нужно ли включать специальный аудит для появления события 5142?

Да. Это событие требует включенной политики расширенного аудита: 'Конфигурация компьютера -> Политики аудита -> Доступ к объектам -> Аудит файловых ресурсов' (Audit File Share) в режим 'Успех'.

Отображается ли удаление скрытых (административных) ресурсов?

Да, если администратор или вредоносное ПО отключает системные ресурсы, такие как C$ или ADMIN$ (через реестр AutoShareServer=0), это также генерирует событие 5142.

Полезные материалы
Рекомендуем