Event ID 5143: A network share object was added — аудит создания общих папок
Описание события безопасности Event ID 5143
Событие Event ID 5143 фиксируется в журнале безопасности файлового сервера или рабочей станции, когда создается новый сетевой ресурс общего доступа (SMB Share). Это событие позволяет контролировать открытие папок в локальную сеть и отслеживать корректность назначенных прав доступа (Share Permissions).
Опасности несанкционированного создания шар
- Случайная публикация конфиденциальных каталогов в общий доступ без пароля.
- Создание скрытых административных ресурсов (например,
Share$) вредоносными программами для горизонтального перемещения (Lateral Movement). - Ошибки настройки прав Everyone (Все) с полным доступом на запись.
Анализ созданного сетевого ресурса
Совет: Всегда разделяйте права на уровне сетевого ресурса (Share Permissions) и права файловой системы (NTFS Permissions). NTFS права имеют решающее значение для безопасности.
- Изучение параметров созданной папки в Event Viewer:
Проверьте поля события:
-Share Name: Имя общего ресурса (например,\\*\PublicFiles).
-Share Path: Физический путь на диске (например,D:\Shares\Public).
-Subject -> Account Name: Пользователь, создавший сетевую папку. - Просмотр списка всех сетевых папок на сервере через PowerShell:
Get-SmbShare | Format-Table Name, Path, Description, Special - Проверка назначенных прав доступа к сетевому ресурсу:
Get-SmbShareAccess -Name "PublicFiles" - Удаление несанкционированного общего ресурса:
Если папка была опубликована ошибочно, закройте общий доступ:Remove-SmbShare -Name "PublicFiles" -Force
Частые вопросы (FAQ)
Генерируется ли событие 5143 при создании стандартных скрытых ресурсов (C$, ADMIN$)?
Да, при первоначальной инициализации сервера или перезапуске службы Server создание административных ресурсов логируется данным событием.
Какая подкатегория аудита отвечает за появление события 5143?
Подкатегория 'Object Access -> Audit File Share' (Аудит общих папок) в расширенных политиках аудита.
Какое событие регистрируется при изменении параметров созданной папки?
При модификации прав или пути общей папки генерируется событие Event ID 5144.
Как создать сетевую папку через PowerShell с безопасными правами?
Выполните: New-SmbShare -Name 'ShareName' -Path 'D:\Folder' -FullAccess 'CORP\Domain Admins' -ReadAccess 'CORP\Domain Users'.