Event ID 5145: Детальный аудит сетевых ресурсов (Detailed File Share)
Архитектура детального аудита файловых серверов
Событие 5145 логируется в журнале Security при попытке доступа пользователя к конкретному файлу или папке внутри сетевого ресурса (SMB Share). В отличие от базового события >5140 (которое фиксирует только факт маппинга диска), 5145 — это "микроскоп" безопасника. Оно показывает точный путь к открытому файлу, IP-адрес клиента и запрошенную маску прав (Access Mask).
Таблица критичных масок доступа (Access Mask) в 5145
| Маска доступа (HEX) | Что означает действие | Вектор угрозы |
|---|---|---|
0x1 (ReadData) | Пользователь открыл/скопировал файл. | Массовое появление — признак кражи данных инсайдером. |
0x2 (WriteData) | Пользователь изменил содержимое файла. | Признак работы вируса-шифровальщика. |
0x10000 (DELETE) | Файл был удален. | Саботаж перед увольнением. |
0x40000 (WRITE_DAC) | Пользователь изменил права безопасности NTFS. | Эскалация привилегий. |
Сценарии аудита и выявление инцидентов ИБ
Сценарий 1: Включение Detailed File Share Auditing
По умолчанию это событие отключено, так как оно генерирует гигантский объем логов на файловых серверах.
- Откройте консоль GPO (
gpmc.msc). - Перейдите:
Политики -> Конфигурация Windows -> Параметры безопасности -> Расширенная политика аудита -> Доступ к объектам. - Включите политику: Аудит подробной информации о файловых ресурсах (Audit Detailed File Share) для Успехов и Отказов.
Сценарий 2: Поиск фактов кражи конфиденциальных данных
# Поиск пользователей, скачивающих (0x1) файлы из секретной папки
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=5145; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[6].Value -match "Secret_Project" -and $_.Properties[10].Value -match "0x1"} |
Select-Object TimeCreated,
@{N="User";E={$_.Properties[1].Value}},
@{N="FileName";E={$_.Properties[6].Value}},
@{N="ClientIP";E={$_.Properties[7].Value}}Сценарий 3: Поиск вируса-шифровальщика (Ransomware)
Если один IP-адрес генерирует тысячи событий 5145 с масками 0x2 (Write) и 0x10000 (Delete) за считанные секунды — это работа Ransomware. Вы можете автоматизировать блокировку этого IP через PowerShell + Windows Firewall.
Типовые ошибки администраторов
- Отказ от настройки SACL: Многие путают 5145 и 4663. Событие 5145 (Detailed Share) логирует доступ через сеть (SMB) и НЕ ТРЕБУЕТ настройки SACL (аудита) на самих файлах NTFS. Это делает его идеальным инструментом для быстрого контроля за расшаренными дисками.
Отсутствие аудита Файловых серверов оставляет вас слепыми. Делегируйте ИБ профессионалам: мы внедрим File System Auditing, настроим SIEM для выявления аномалий и защитим коммерческую тайну.
Частые вопросы (FAQ)
Будет ли 5145 логировать локальный доступ к файлу на самом сервере?
Нет. Событие 5145 отслеживает только обращения по сети через службу LanmanServer (SMB). Если кто-то зайдет на сервер по RDP и откроет файл локально на диске C:, событие не сгенерируется (для этого нужно событие 4663).
Почему журнал Security заполняется за 10 минут после включения 5145?
Это 'самое шумное' событие в Windows. Каждое чтение байта или подгрузка иконки файла генерирует лог. Увеличьте размер журнала Security минимум до 4 ГБ и настройте пересылку (WEF) в SIEM.
В чем разница между 5145 и 4663?
4663 (File System Audit) отслеживает доступ на уровне ядра NTFS (требует включения SACL на папке). 5145 отслеживает доступ на уровне сетевой шары (SMB) и включает IP-адрес клиента.
Показывает ли 5145 попытки доступа к скрытым административным шарам?
Да, попытки доступа к IPC$ или C$ с внешних машин также будут четко залогированы.