Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5145 Windows Server, AD и Роли

Event ID 5145: Подробный аудит файлового ресурса (Network Share Object Checked)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура детального аудита шар (Detailed File Share)

Событие 5145 логируется в журнале Security при попытке пользователя получить доступ к конкретному файлу или папке внутри сетевой шары по протоколу SMB. В отличие от базового события >5140 (которое фиксирует только сам факт маппинга корневой шары \\Server\Share), событие 5145 показывает глубокий путь (например, \\Server\Share\Finance\Report.xlsx) и точную маску доступа (Access Mask). Это самый детальный и самый 'шумный' инструмент для расследования краж данных и активности шифровальщиков.

Ключевые поля события 5145

Имя поля (Attribute)Что означает для расследования
Relative Target NameОтносительный путь к файлу внутри шары (например, Finance\Report.xlsx).
Source AddressIP-адрес компьютера, с которого открыли файл (Критично для поиска зараженного ПК).
Access MaskЗапрошенные права (0x1 - Чтение, 0x2 - Запись, 0x10000 - Удаление).

Пошаговое дерево решений (Мониторинг файловых серверов)

Сценарий 1: Локализация вируса-шифровальщика (Ransomware)

Шифровальщики (например, LockBit) сканируют сетевые диски, массово открывают файлы, шифруют их (Запись) и удаляют оригинал. Событие 5145 — идеальный триггер для блокировки атаки.

Скрипт выявления агрессивной записи/удаления (PowerShell):
# Ищем массовые запросы на Запись (0x2) или Удаление (0x10000) по сети
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5145; StartTime=(Get-Date).AddMinutes(-10)} | 
    Where-Object {$_.Properties[10].Value -match '0x2|0x10000'} | 
    Select-Object TimeCreated, 
    @{N='User';E={$_.Properties[1].Value}}, 
    @{N='FileName';E={$_.Properties[6].Value}}, 
    @{N='AttackerIP';E={$_.Properties[7].Value}} | Group-Object AttackerIP | Sort-Object Count -Descending

Если с одного IP идет 500 запросов на удаление в секунду — немедленно блокируйте этот IP на коммутаторе.

Сценарий 2: Фильтрация системного спама (IPC$)

Включение аудита 5145 мгновенно забьет журнал обращениями к скрытым шарам IPC$ (Inter-Process Communication). Это штатные опросы RPC, WMI и DFS. Чтобы ваш SIEM не "лопнул", настройте отбрасывание событий (Drop) на уровне Winlogbeat или WEC-сервера, где Share Name равно \\*\IPC$.

Типовые ошибки администраторов

  • Использование 5145 вместо 4663: 5145 отслеживает ТОЛЬКО сетевой доступ (SMB). Если инсайдер зайдет на сервер по RDP и скопирует файлы на локальную флешку, события 5145 не будет! Для локального аудита вы обязаны включать событие 4663 (File System Audit).
Сетевые диски зашифрованы, и вы не можете найти точку входа вируса?
Тюнинг файлового аудита — это баланс между безопасностью и нагрузкой на СХД. Делегируйте защиту данных профессионалам ITSTM: мы настроим File Access Auditing, внедрим агенты EDR, отфильтруем системный спам и защитим ваши файловые серверы от программ-вымогателей 24/7.
💡 Практика специалистов: При аудите 5145 обращайте внимание на доступ к файлам с расширениями .ini, .bat, .ps1, .vbs в папках NETLOGON и SYSVOL. Если учетная запись обычного пользователя запрашивает маску 0x2 (Запись) к логон-скриптам домена — это попытка внедрения бэкдора в GPO (GPO Abuse). Настраивайте на это жесткий SIEM-алерт.

Частые вопросы (FAQ)

Почему в 5145 поле 'Relative Target Name' пустое (\)?

Это означает, что пользователь обратился к самому корню сетевой шары (перешел в \\Server\Share\), чтобы получить список папок (Enum Directory). Это нормальное поведение Проводника.

Означает ли 5145, что файл был реально прочитан?

Нет. 5145 (как и все Access Requested) означает, что ОС проверила права пользователя и дала 'добро' на чтение (пропустила через ACL). Физическое чтение байтов ложится на плечи драйвера файловой системы.

Как включить событие 5145?

В GPO перейдите в: Advanced Audit Policy Configuration -> Object Access -> Audit Detailed File Share. Установите галочки на Success и Failure. Включать SACL на конкретных папках (как для 4663) НЕ НУЖНО, 5145 работает для всего сервера сразу.

Что означает отказ (Audit Failure) в 5145?

Пользователь попытался открыть файл по сети, но ядро (NTFS) отклонило запрос, так как у пользователя нет прав на этот конкретный файл (Access Denied). Это отличный триггер для поиска инсайдеров, которые 'бродят' по чужим папкам.

Как по 5145 понять, что файл был переименован?

Переименование по сети генерирует сложное событие. Вы увидите 5145 с маской 0x10000 (Delete) для старого имени файла, а затем 5145 с маской 0x2 (Write) для нового имени.

Полезные материалы
Рекомендуем