Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 5143 Windows Server, AD и Роли

Event ID 5143: A network share object was added — аудит создания общих папок

Обновлено: 28.08.2026 · Официальная документация ↗

Описание события безопасности Event ID 5143

Событие Event ID 5143 фиксируется в журнале безопасности файлового сервера или рабочей станции, когда создается новый сетевой ресурс общего доступа (SMB Share). Это событие позволяет контролировать открытие папок в локальную сеть и отслеживать корректность назначенных прав доступа (Share Permissions).

Опасности несанкционированного создания шар

  • Случайная публикация конфиденциальных каталогов в общий доступ без пароля.
  • Создание скрытых административных ресурсов (например, Share$) вредоносными программами для горизонтального перемещения (Lateral Movement).
  • Ошибки настройки прав Everyone (Все) с полным доступом на запись.

Анализ созданного сетевого ресурса

Совет: Всегда разделяйте права на уровне сетевого ресурса (Share Permissions) и права файловой системы (NTFS Permissions). NTFS права имеют решающее значение для безопасности.

  1. Изучение параметров созданной папки в Event Viewer:
    Проверьте поля события:
    - Share Name: Имя общего ресурса (например, \\*\PublicFiles).
    - Share Path: Физический путь на диске (например, D:\Shares\Public).
    - Subject -> Account Name: Пользователь, создавший сетевую папку.
  2. Просмотр списка всех сетевых папок на сервере через PowerShell:
    Get-SmbShare | Format-Table Name, Path, Description, Special
  3. Проверка назначенных прав доступа к сетевому ресурсу:
    Get-SmbShareAccess -Name "PublicFiles"
  4. Удаление несанкционированного общего ресурса:
    Если папка была опубликована ошибочно, закройте общий доступ:
    Remove-SmbShare -Name "PublicFiles" -Force
💡 Практика специалистов: Создание сетевых ресурсов с доступом на запись для группы 'Все' (Everyone / Anonymous Logon) — грубейшее нарушение безопасности, которое часто эксплуатируется шифровальщиками для заражения соседних хостов.

Частые вопросы (FAQ)

Генерируется ли событие 5143 при создании стандартных скрытых ресурсов (C$, ADMIN$)?

Да, при первоначальной инициализации сервера или перезапуске службы Server создание административных ресурсов логируется данным событием.

Какая подкатегория аудита отвечает за появление события 5143?

Подкатегория 'Object Access -> Audit File Share' (Аудит общих папок) в расширенных политиках аудита.

Какое событие регистрируется при изменении параметров созданной папки?

При модификации прав или пути общей папки генерируется событие Event ID 5144.

Как создать сетевую папку через PowerShell с безопасными правами?

Выполните: New-SmbShare -Name 'ShareName' -Path 'D:\Folder' -FullAccess 'CORP\Domain Admins' -ReadAccess 'CORP\Domain Users'.

Полезные материалы
Рекомендуем