Event ID 5381: Claims were modified — аудит изменений утверждений AD
Симптомы и значение события Event ID 5381
Событие безопасности Event ID 5381 появляется в журнале Security на контроллере домена при модификации, добавлении или удалении утверждений пользователя или устройства (Security Claims), используемых компонентами Dynamic Access Control (DAC) и службами федерации Active Directory Federation Services (AD FS).
| Параметр | Значение |
|---|---|
| Журнал аудита | Security |
| Источник | Microsoft Windows security auditing |
| Подкатегория | Authorization Policy Change |
| Код события | Event ID 5381 |
| Текст | Claims were modified. |
Событие содержит сведения об администраторе, совершившем операцию, идентификаторе субъекта, а также перечень старых и новых значений атрибутов утверждений безопасности.
Анализ изменений атрибутов утверждений (Claims)
- Чтение метаданных события изменения клеймов: Выгрузите подробную информацию об авторе изменений и модифицированных клеймах через PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5381} -MaxEvents 3 | Format-List TimeCreated, Message - Проверка текущей схемы типов утверждений (Claim Types): Выведите все зарегистрированные типы утверждений в домене Active Directory:
Get-ADClaimType | Select-Object Name, DisplayName, Attribute, IsEnabled - Проверка утверждений конкретного пользователя: Убедитесь в корректности сопоставления атрибутов AD с клеймами:
Get-ADUser -Identity "user_name" -Properties Department, Title, EmployeeID | Select-Object Name, Department, Title, EmployeeID - Откат несанкционированных изменений типов утверждений: Если утверждение было повреждено или отключено администратором по ошибке, восстановите его активность:
Set-ADClaimType -Identity "Department" -Enabled $true
Внимание ИБ: Внезапное изменение клеймов пользователя может указывать на попытку несанкционированного повышения привилегий в инфраструктуре с классификацией данных DAC. Настройте SIEM-оповещения на код Event 5381.
Частые вопросы (FAQ)
Что содержит событие 5381 при изменении утверждения?
Событие включает Security ID (SID) администратора, имя учетной записи, целевой объект модификации, а также бинарное и текстовое представление измененных клеймов.
Как связать атрибут Active Directory (например, 'Company') с Claim Type?
Связывание выполняется через Active Directory Administrative Center (ADAC) в разделе 'Dynamic Access Control' -> 'Claim Types' через операцию 'New Claim Type'.
Влияет ли изменение Claim Type на ранее выданные билеты Kerberos?
Да, обновленные клеймы попадут в TGT-билет пользователя только после следующей повторной аутентификации (выход из системы и повторный вход, либо 'klist purge').
Как отключить регистрацию события 5381?
В оснастке управления политиками аудита измените параметр 'Audit Authorization Policy Change' на отключено для успешных событий: 'auditpol /set /subcategory:"Authorization Policy Change" /success:disable'.