Event ID 5144: Изменение сетевого ресурса (Network Share Modified)
Архитектура управления общими ресурсами (SMB)
Событие 5144 логируется в журнале Security, когда администратор (или скрипт) изменяет свойства или права доступа (Share Permissions) существующей сетевой папки. Это событие из категории File Share Auditing. В отличие от >5142 (Создание), 5144 указывает на то, что ресурс уже существовал, но его безопасность была модифицирована. Симптомы: пользователи внезапно получают полный доступ к папке, или наоборот, теряют его.
Структура дескриптора безопасности (SDDL)
Уникальность события 5144 в том, что оно показывает, как изменились права. В теле события (в XML) есть два важнейших поля:
- Old SDDL (Старый дескриптор): Права, которые были до изменения.
- New SDDL (Новый дескриптор): Права, которые были установлены.
Формат SDDL нечитаем для обычного человека (например, D:(A;;FA;;;WD)), но он содержит абсолютную истину о выданных правах (ACL).
Пошаговое дерево решений (Аудит прав доступа)
Сценарий 1: Расследование выдачи избыточных прав (Everyone: Full Control)
Самый частый сценарий компрометации файлового сервера — это когда неопытный сисадмин (или инсайдер) выдает на сетевую шару полные права группе "Все" (Everyone), чтобы "починить" проблемы с доступом. В SDDL это выглядит как (A;;FA;;;WD), где WD = World/Everyone, а FA = File All Access.
# Ищем изменения, где права выданы группе Everyone (WD)
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5144; StartTime=(Get-Date).AddDays(-30)} |
Where-Object {$_.Properties[7].Value -match 'WD'} |
Select-Object TimeCreated,
@{N='UserWhoModified';E={$_.Properties[1].Value}},
@{N='ShareName';E={$_.Properties[4].Value}},
@{N='New_SDDL';E={$_.Properties[7].Value}} | Format-Table -AutoSizeСценарий 2: Централизованное управление правами (GPO / DFS)
Изменение прав 'на лету' (вручную через Проводник) — это нарушение стандартов ИТ. Чтобы защитить файловые серверы от несанкционированных изменений:
- Используйте DFS Namespaces. Раздавайте доступ на уровне пространств имен.
- Настройте права через GPO:
Конфигурация компьютера -> Настройки -> Конфигурация Windows -> Сетевые ресурсы (Network Shares). Задайте эталонные права. Любое ручное изменение (5144) будет перезаписано политикой обратно в эталон.
Типовые ошибки администраторов
- Путаница между Share Permissions и NTFS Permissions: Событие 5144 логирует только изменение прав самой шары (вкладка Общий доступ). Оно НЕ фиксирует изменение прав на вкладке Безопасность (NTFS). Для отслеживания изменений NTFS-прав нужно мониторить событие >4670 (Permissions Changed).
Хаос в правах доступа (ACL) — это прямой путь к утечке коммерческой тайны и штрафам от регуляторов. Возьмем файловые серверы на обслуживание: внедрим ролевую модель (RBAC), настроим Access-Based Enumeration (ABE) и защитим данные строгим аудитом FSRM.
Частые вопросы (FAQ)
Почему 5144 генерируется при изменении 'офлайн' настроек папки?
Помимо изменения прав (ACL), изменение свойств автономных файлов (Caching / Offline Files) или лимита одновременных подключений (User Limit) также меняет конфигурацию шары в реестре (LanmanServer), что вызывает событие 5144.
Как перевести SDDL в читаемый вид?
Используйте PowerShell: 'ConvertFrom-SddlString -Sddl "ВАША_СТРОКА"'. Командлет разберет строку на понятные списки (Allow Everyone FullControl).
Можно ли отключить 5144, чтобы не забивать логи?
Категорически нет. Это событие генерируется крайне редко (только при администрировании серверов). Если оно спамит — значит, у вас работает скрипт, который в цикле 'ломает' и пересоздает шары. Найдите этот скрипт.
Генерируется ли 5144 при изменении шары через PowerShell (Set-SmbShare)?
Да. Независимо от инструмента (Проводник, CMD net share, WMI или PowerShell), ядро ОС (LanmanServer) перехватит API-вызов и запишет 5144.
Что означает 'S:' в начале строки SDDL?
S: означает SACL (System Access Control List) — список аудита. Если он изменился, значит кто-то поменял настройки того, какие события доступа будут писаться в журнал для этой папки.