Кто удалил файл: настройка аудита файлового сервера в Windows Server (Event 4663)
Расследование инцидентов на общем диске
В компании с общего сетевого диска пропала важная папка с финансовыми отчетами. Никто из сотрудников не признается в удалении. По умолчанию Windows Server не ведет учет того, кто открывает, изменяет или удаляет файлы, поэтому без предварительно настроенного аудита найти виновника задним числом невозможно.
Ключевые события файлового аудита в журнале Security:
| Event ID | Название события | Что означает |
|---|---|---|
| Event 4663 | An attempt was made to access an object | Попытка доступа: удаление (0x10000 / Delete), запись или чтение |
| Event 4660 | An object was deleted | Файл или папка были окончательно удалены |
| Event 4656 | A handle to an object was requested | Запрос дескриптора на открытие объекта |
Пошаговая настройка аудита удаления файлов
Шаг 1. Включение расширенной политики аудита (Advanced Audit Policy)
- На контроллере домена откройте редактор групповой политики
gpmc.msc(или локальную политикуsecpol.mscна самом файловом сервере). - Перейдите по пути:
Конфигурация компьютера → Политики → Конфигурация Windows → Параметры безопасности → Расширенная конфигурация политики аудита → Аудит доступа к объектам
(Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Object Access). - Откройте параметр Аудит файловой системы (Audit File System) → поставьте галочку Успех (Success) и Отказ (Failure).
Шаг 2. Включение аудита на самой общей папке
- На файловом сервере откройте свойства общей папки → вкладка Безопасность → Дополнительно → вкладка «Аудит» (Auditing).
- Нажмите кнопку Добавить (Add).
- В поле «Субъект» выберите группу Все (Everyone) или Authenticated Users.
- Тип: Успех (Success). Применяется к: Для этой папки, ее подпапок и файлов.
- Нажмите «Отобразить дополнительные разрешения» → отметьте галочками:
- Удаление (Delete)
- Удаление подпапок и файлов (Delete subfolders and files)
- (Опционально) Создание файлов / запись данных.
- Сохраните изменения, нажав ОК.
Шаг 3. Как посмотреть в журнале, кто удалил документ
Когда произойдет удаление файла, откройте eventvwr.msc → журнал Безопасность (Security) → используйте фильтр по Event ID 4663.
# Быстрый поиск виновника через PowerShell по коду доступа Delete (0x10000):
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4663} -MaxEvents 50 |
Where-Object {$_.Message -like "*0x10000*"} |
Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='File';E={$_.Properties[6].Value}} | Format-Table -AutoSize Частые вопросы (FAQ)
Не забьет ли аудит весь журнал безопасности за несколько часов?
Если включить аудит на 'Чтение' (Read) для всех файлов, журнал действительно переполнится мгновенно. Именно поэтому в параметрах аудита папки нужно отмечать ТОЛЬКО права 'Удаление' (Delete) и 'Запись' (Write).
Как увеличить размер журнала Security, чтобы события не затирались?
В оснастке 'Просмотр событий' нажмите правой кнопкой мыши по журналу 'Безопасность' → 'Свойства' → увеличьте максимальный размер журнала минимум до 4–8 ГБ и включите режим 'Перезаписывать события по мере необходимости'.
Отображается ли имя пользователя, если файл удален через сетевой путь?
Да, в Event ID 4663 в поле 'Account Name' (Имя учетной записи) всегда четко фиксируется доменный логин реального пользователя, инициировавшего команду удаления.
Фиксируется ли переименование файла?
Да, в Windows операция переименования файла фиксируется как последовательность двух событий: удаление старого имени и создание объекта с новым именем.