Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5145 Windows Server, AD и Роли

Event ID 5145: Детальный аудит сетевых ресурсов (Detailed File Share)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура детального аудита файловых серверов

Событие 5145 логируется в журнале Security при попытке доступа пользователя к конкретному файлу или папке внутри сетевого ресурса (SMB Share). В отличие от базового события >5140 (которое фиксирует только факт маппинга диска), 5145 — это "микроскоп" безопасника. Оно показывает точный путь к открытому файлу, IP-адрес клиента и запрошенную маску прав (Access Mask).

Таблица критичных масок доступа (Access Mask) в 5145

Маска доступа (HEX)Что означает действиеВектор угрозы
0x1 (ReadData)Пользователь открыл/скопировал файл.Массовое появление — признак кражи данных инсайдером.
0x2 (WriteData)Пользователь изменил содержимое файла.Признак работы вируса-шифровальщика.
0x10000 (DELETE)Файл был удален.Саботаж перед увольнением.
0x40000 (WRITE_DAC)Пользователь изменил права безопасности NTFS.Эскалация привилегий.

Сценарии аудита и выявление инцидентов ИБ

Сценарий 1: Включение Detailed File Share Auditing

По умолчанию это событие отключено, так как оно генерирует гигантский объем логов на файловых серверах.

  1. Откройте консоль GPO (gpmc.msc).
  2. Перейдите: Политики -> Конфигурация Windows -> Параметры безопасности -> Расширенная политика аудита -> Доступ к объектам.
  3. Включите политику: Аудит подробной информации о файловых ресурсах (Audit Detailed File Share) для Успехов и Отказов.

Сценарий 2: Поиск фактов кражи конфиденциальных данных

# Поиск пользователей, скачивающих (0x1) файлы из секретной папки
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=5145; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[6].Value -match "Secret_Project" -and $_.Properties[10].Value -match "0x1"} | 
    Select-Object TimeCreated, 
    @{N="User";E={$_.Properties[1].Value}}, 
    @{N="FileName";E={$_.Properties[6].Value}}, 
    @{N="ClientIP";E={$_.Properties[7].Value}}

Сценарий 3: Поиск вируса-шифровальщика (Ransomware)

Если один IP-адрес генерирует тысячи событий 5145 с масками 0x2 (Write) и 0x10000 (Delete) за считанные секунды — это работа Ransomware. Вы можете автоматизировать блокировку этого IP через PowerShell + Windows Firewall.

Типовые ошибки администраторов

  • Отказ от настройки SACL: Многие путают 5145 и 4663. Событие 5145 (Detailed Share) логирует доступ через сеть (SMB) и НЕ ТРЕБУЕТ настройки SACL (аудита) на самих файлах NTFS. Это делает его идеальным инструментом для быстрого контроля за расшаренными дисками.
Не знаете, кто скопировал клиентские базы перед увольнением?
Отсутствие аудита Файловых серверов оставляет вас слепыми. Делегируйте ИБ профессионалам: мы внедрим File System Auditing, настроим SIEM для выявления аномалий и защитим коммерческую тайну.
💡 Практика специалистов: При аудите события 5145 на серверах DFS (Distributed File System) вы увидите массу ложных срабатываний от процесса dfsrs.exe (Служба репликации). Обязательно исключите системные процессы (SYSTEM/NETWORK SERVICE) из ваших аналитических скриптов.

Частые вопросы (FAQ)

Будет ли 5145 логировать локальный доступ к файлу на самом сервере?

Нет. Событие 5145 отслеживает только обращения по сети через службу LanmanServer (SMB). Если кто-то зайдет на сервер по RDP и откроет файл локально на диске C:, событие не сгенерируется (для этого нужно событие 4663).

Почему журнал Security заполняется за 10 минут после включения 5145?

Это 'самое шумное' событие в Windows. Каждое чтение байта или подгрузка иконки файла генерирует лог. Увеличьте размер журнала Security минимум до 4 ГБ и настройте пересылку (WEF) в SIEM.

В чем разница между 5145 и 4663?

4663 (File System Audit) отслеживает доступ на уровне ядра NTFS (требует включения SACL на папке). 5145 отслеживает доступ на уровне сетевой шары (SMB) и включает IP-адрес клиента.

Показывает ли 5145 попытки доступа к скрытым административным шарам?

Да, попытки доступа к IPC$ или C$ с внешних машин также будут четко залогированы.

Полезные материалы
Рекомендуем