Кто заблокировал учетную запись в Active Directory: ищем Event ID 4740
Проблема повторяющейся циклической блокировки пользователя
Администратор разблокирует учетную запись сотрудника, но ровно через 2–5 минут она снова оказывается заблокированной. Это говорит о том, что где-то в локальной сети работает устройство (ПК, ноутбук, планшет, фоновый скрипт или сервис), которое непрерывно отправляет в контроллер домена старый сохраненный пароль пользователя.
Симптомы:
- Пользователь утверждает, что не трогает клавиатуру, но аккаунт уходит в Lockout.
- Смена пароля в Active Directory не помогает.
- Команды
Unlock-ADAccountдают лишь временный эффект на несколько минут.
Ключ к разгадке: Контроллер домена со статусом эмулятора PDC (PDC Emulator) фиксирует каждую блокировку специальным событием аудита безопасности — Event ID 4740. В тексте этого события всегда записано имя компьютера-виновника (Caller Computer Name).
Способ 1. Быстрый поиск виновника через PowerShell (Самый удобный метод)
Откройте PowerShell от имени администратора на контроллере домена и выполните скрипт:
# Поиск последних 5 событий блокировки конкретного пользователя:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4740} | Where-Object {$_.Properties[0].Value -eq 'ivanov'} | Select-Object TimeCreated, @{N='User'; E={$_.Properties[0].Value}}, @{N='Caller_Computer'; E={$_.Properties[1].Value}} | Format-Table -AutoSizeВ колонке Caller_Computer вы увидите точное NetBIOS-имя устройства (например, PC-BUHG-05 или MOBILE-WIFI), откуда приходят неверные попытки входа!
Способ 2. Поиск через стандартный «Просмотр событий» (Event Viewer)
- На контроллере домена нажмите Win + R, введите
eventvwr.mscи нажмите Enter. - Разверните Журналы Windows (Windows Logs) -> выберите журнал Безопасность (Security).
- В правой панели действий нажмите Фильтровать текущий журнал... (Filter Current Log).
- В поле ввода идентификаторов событий вместо «<Все коды событий>» впишите число
4740и нажмите ОК. - Откройте любое найденное событие. В окне описания найдите строки:
- Имя учетной записи (Account Name): логин заблокированного сотрудника.
- Имя вызывающего компьютера (Caller Computer Name): имя компьютера, с которого исходит атака.
Что делать после того, как компьютер найден:
- Подойдите к найденному компьютеру и завершите все сеансы пользователя.
- Очистите сохраненные пароли в
control keymgr.dll. - Проверьте локальные службы Windows (services.msc) — не запущена ли какая-либо служба от имени этого пользователя.
- Проверьте Планировщик задач (taskschd.msc) на наличие старых скриптов.
Частые вопросы (FAQ)
Почему поле Caller Computer Name иногда бывает пустым?
Поле может быть пустым, если неверные попытки идут через RADIUS-сервер Wi-Fi, протокол NTLMv1, мобильный Exchange ActiveSync или веб-интерфейс OWA/VPN без передачи имени рабочей станции.
На каком именно контроллере домена нужно искать событие 4740?
Все события блокировок всегда стекаются на контроллер домена, владеющий FSMO-ролью PDC Emulator. Узнать его можно командой: netdom query fsmo.
Почему в журнале Security нет событий 4740 вообще?
Значит, в домене отключена политика аудита блокировок. Включите ее в GPO: 'Конфигурация компьютера' -> 'Параметры безопасности' -> 'Политики аудита' -> 'Аудит управления учетными записями' (Audit Account Management).
Существует ли официальная графическая утилита от Microsoft для отслеживания блокировок?
Да, Microsoft выпускает бесплатный инструмент 'Account Lockout and Management Tools' (утилита LockoutStatus.exe), которая показывает статус блокировок со всех контроллеров домена в одном окне.