Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4663 Windows Server, AD и Роли

Кто удалил файл: настройка аудита файлового сервера в Windows Server (Event 4663)

Обновлено: 27.08.2026 · Официальная документация ↗

Расследование инцидентов на общем диске

В компании с общего сетевого диска пропала важная папка с финансовыми отчетами. Никто из сотрудников не признается в удалении. По умолчанию Windows Server не ведет учет того, кто открывает, изменяет или удаляет файлы, поэтому без предварительно настроенного аудита найти виновника задним числом невозможно.

Ключевые события файлового аудита в журнале Security:

Event IDНазвание событияЧто означает
Event 4663An attempt was made to access an objectПопытка доступа: удаление (0x10000 / Delete), запись или чтение
Event 4660An object was deletedФайл или папка были окончательно удалены
Event 4656A handle to an object was requestedЗапрос дескриптора на открытие объекта

Пошаговая настройка аудита удаления файлов

Шаг 1. Включение расширенной политики аудита (Advanced Audit Policy)

  1. На контроллере домена откройте редактор групповой политики gpmc.msc (или локальную политику secpol.msc на самом файловом сервере).
  2. Перейдите по пути:
    Конфигурация компьютера → Политики → Конфигурация Windows → Параметры безопасности → Расширенная конфигурация политики аудита → Аудит доступа к объектам
    (Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Object Access).
  3. Откройте параметр Аудит файловой системы (Audit File System) → поставьте галочку Успех (Success) и Отказ (Failure).

Шаг 2. Включение аудита на самой общей папке

  1. На файловом сервере откройте свойства общей папки → вкладка Безопасность → Дополнительно → вкладка «Аудит» (Auditing).
  2. Нажмите кнопку Добавить (Add).
  3. В поле «Субъект» выберите группу Все (Everyone) или Authenticated Users.
  4. Тип: Успех (Success). Применяется к: Для этой папки, ее подпапок и файлов.
  5. Нажмите «Отобразить дополнительные разрешения» → отметьте галочками:
    • Удаление (Delete)
    • Удаление подпапок и файлов (Delete subfolders and files)
    • (Опционально) Создание файлов / запись данных.
  6. Сохраните изменения, нажав ОК.

Шаг 3. Как посмотреть в журнале, кто удалил документ

Когда произойдет удаление файла, откройте eventvwr.msc → журнал Безопасность (Security) → используйте фильтр по Event ID 4663.

# Быстрый поиск виновника через PowerShell по коду доступа Delete (0x10000):
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4663} -MaxEvents 50 | 
Where-Object {$_.Message -like "*0x10000*"} | 
Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='File';E={$_.Properties[6].Value}} | Format-Table -AutoSize
💡 Практика специалистов: Для удобного анализа сотен тысяч событий аудита используйте бесплатную связку Sysmon + Graylog или готовые утилиты вроде Netwrix Auditor. Это позволит получать уведомление в Telegram сразу при удалении более 20 файлов за минуту.

Частые вопросы (FAQ)

Не забьет ли аудит весь журнал безопасности за несколько часов?

Если включить аудит на 'Чтение' (Read) для всех файлов, журнал действительно переполнится мгновенно. Именно поэтому в параметрах аудита папки нужно отмечать ТОЛЬКО права 'Удаление' (Delete) и 'Запись' (Write).

Как увеличить размер журнала Security, чтобы события не затирались?

В оснастке 'Просмотр событий' нажмите правой кнопкой мыши по журналу 'Безопасность' → 'Свойства' → увеличьте максимальный размер журнала минимум до 4–8 ГБ и включите режим 'Перезаписывать события по мере необходимости'.

Отображается ли имя пользователя, если файл удален через сетевой путь?

Да, в Event ID 4663 в поле 'Account Name' (Имя учетной записи) всегда четко фиксируется доменный логин реального пользователя, инициировавшего команду удаления.

Фиксируется ли переименование файла?

Да, в Windows операция переименования файла фиксируется как последовательность двух событий: удаление старого имени и создание объекта с новым именем.

Полезные материалы
Рекомендуем