Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 5144 Windows Server, AD и Роли

Event ID 5144: A network share object was modified — аудит изменений сетевых папок

Обновлено: 28.08.2026 · Официальная документация ↗

Описание события безопасности Event ID 5144

Событие Event ID 5144 регистрируется в журнале безопасности Windows, когда администратор или сторонний сервис изменяет параметры существующего сетевого ресурса общего доступа (SMB Share): изменяет список разрешений (Share Permissions), описание ресурса или максимальное число одновременных подключений.

Поля события для расследования инцидентов

  • Share Name: Имя модифицированного сетевого ресурса.
  • Share Path: Физический локальный путь к директории на сервере.
  • Old Security Descriptor / New Security Descriptor: Предыдущие и новые параметры безопасности в формате строки SDDL.
  • Subject: Имя администратора, выполнившего изменение конфигурации.

Проверка и аудит изменений сетевых разрешений

Важно: Ослабление прав доступа на уровне сетевой папки (например, предоставление Full Control группе 'Все') может скомпрометировать весь файловый массив, если на уровне NTFS нет жестких ограничений.

  1. Просмотр актуальных разрешений модифицированного ресурса:
    Запросите список субъектов безопасности и их права на указанную шару:
    Get-SmbShareAccess -Name "ИмяСетевойПапки" | Format-Table AccountName, AccessControlType, AccessRight
  2. Устранение избыточных прав на сетевой ресурс:
    Отзовите избыточные права группы Everyone:
    Revoke-SmbShareAccess -Name "ИмяСетевойПапки" -AccountName "Everyone" -Force
  3. Выдача явных прав авторизованной группе:
    Предоставьте права только целевой группе безопасности домена:
    Grant-SmbShareAccess -Name "ИмяСетевойПапки" -AccountName "CORP\Buhgalteria" -AccessRight Change -Force
  4. Проверка NTFS-прав на папку на диске:
    Убедитесь, что список DACL на самой файловой системе надежно защищает файлы:
    Get-Acl -Path "D:\Shares\Buhgalteria" | Format-List
💡 Практика специалистов: Внезапное появление события 5144 на системных скрытых ресурсах (C$, ADMIN$) с изменением стандартных дескрипторов SDDL — критический индикатор работы утилит пост-эксплуатации, закрепляющихся в системе.

Частые вопросы (FAQ)

В чем отличие Event ID 5144 от Event ID 5143?

Событие 5143 фиксирует создание новой сетевой папки, а событие 5144 фиксирует изменение параметров или прав доступа уже существующей папки.

Какое событие фиксирует удаление сетевой папки?

При удалении сетевого ресурса регистрируется событие безопасности Event ID 5142 (A network share object was deleted).

Как расшифровать строку SDDL в полях события 5144?

Используйте командлет PowerShell: ConvertFrom-SddlString -Sddl "строка-из-события" для преобразования дескриптора в понятный вид.

Фиксирует ли событие 5144 изменение прав на отдельные файлы внутри папки?

Нет, событие 5144 относится исключительно к уровню сетевого ресурса SMB. Изменение прав на файлы логируется событием Event ID 4670.

Полезные материалы
Рекомендуем