Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 4740 Windows Server, AD и Роли

Кто заблокировал учетную запись в Active Directory: ищем Event ID 4740

Обновлено: 27.08.2026 · Официальная документация ↗

Проблема повторяющейся циклической блокировки пользователя

Администратор разблокирует учетную запись сотрудника, но ровно через 2–5 минут она снова оказывается заблокированной. Это говорит о том, что где-то в локальной сети работает устройство (ПК, ноутбук, планшет, фоновый скрипт или сервис), которое непрерывно отправляет в контроллер домена старый сохраненный пароль пользователя.

Симптомы:

  • Пользователь утверждает, что не трогает клавиатуру, но аккаунт уходит в Lockout.
  • Смена пароля в Active Directory не помогает.
  • Команды Unlock-ADAccount дают лишь временный эффект на несколько минут.

Ключ к разгадке: Контроллер домена со статусом эмулятора PDC (PDC Emulator) фиксирует каждую блокировку специальным событием аудита безопасности — Event ID 4740. В тексте этого события всегда записано имя компьютера-виновника (Caller Computer Name).

Способ 1. Быстрый поиск виновника через PowerShell (Самый удобный метод)

Откройте PowerShell от имени администратора на контроллере домена и выполните скрипт:

# Поиск последних 5 событий блокировки конкретного пользователя:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4740} | Where-Object {$_.Properties[0].Value -eq 'ivanov'} | Select-Object TimeCreated, @{N='User'; E={$_.Properties[0].Value}}, @{N='Caller_Computer'; E={$_.Properties[1].Value}} | Format-Table -AutoSize

В колонке Caller_Computer вы увидите точное NetBIOS-имя устройства (например, PC-BUHG-05 или MOBILE-WIFI), откуда приходят неверные попытки входа!

Способ 2. Поиск через стандартный «Просмотр событий» (Event Viewer)

  1. На контроллере домена нажмите Win + R, введите eventvwr.msc и нажмите Enter.
  2. Разверните Журналы Windows (Windows Logs) -> выберите журнал Безопасность (Security).
  3. В правой панели действий нажмите Фильтровать текущий журнал... (Filter Current Log).
  4. В поле ввода идентификаторов событий вместо «<Все коды событий>» впишите число 4740 и нажмите ОК.
  5. Откройте любое найденное событие. В окне описания найдите строки:
    • Имя учетной записи (Account Name): логин заблокированного сотрудника.
    • Имя вызывающего компьютера (Caller Computer Name): имя компьютера, с которого исходит атака.

Что делать после того, как компьютер найден:

  1. Подойдите к найденному компьютеру и завершите все сеансы пользователя.
  2. Очистите сохраненные пароли в control keymgr.dll.
  3. Проверьте локальные службы Windows (services.msc) — не запущена ли какая-либо служба от имени этого пользователя.
  4. Проверьте Планировщик задач (taskschd.msc) на наличие старых скриптов.
💡 Практика специалистов: Если Caller Computer указывает на почтовый сервер Exchange или сервер терминалов RDS, источником блокировки почти всегда является подключенный смартфон сотрудника с необновленным паролем от почты или зависшая RDP-сессия.

Частые вопросы (FAQ)

Почему поле Caller Computer Name иногда бывает пустым?

Поле может быть пустым, если неверные попытки идут через RADIUS-сервер Wi-Fi, протокол NTLMv1, мобильный Exchange ActiveSync или веб-интерфейс OWA/VPN без передачи имени рабочей станции.

На каком именно контроллере домена нужно искать событие 4740?

Все события блокировок всегда стекаются на контроллер домена, владеющий FSMO-ролью PDC Emulator. Узнать его можно командой: netdom query fsmo.

Почему в журнале Security нет событий 4740 вообще?

Значит, в домене отключена политика аудита блокировок. Включите ее в GPO: 'Конфигурация компьютера' -> 'Параметры безопасности' -> 'Политики аудита' -> 'Аудит управления учетными записями' (Audit Account Management).

Существует ли официальная графическая утилита от Microsoft для отслеживания блокировок?

Да, Microsoft выпускает бесплатный инструмент 'Account Lockout and Management Tools' (утилита LockoutStatus.exe), которая показывает статус блокировок со всех контроллеров домена в одном окне.

Полезные материалы
Рекомендуем