Event ID 4662¶
Event ID 4662 — это идентификатор события в системе аудита безопасности операционных систем семейства Microsoft Windows, который фиксирует факт выполнения операции над объектом в каталоге Active Directory (AD). Данное событие относится к категории «Доступ к службе каталогов» (Directory Service Access) и регистрируется в журнале безопасности (Security Log) при включении соответствующей политики аудита.
¶Описание и назначение
Event ID 4662 генерируется контроллером домена (Domain Controller) в момент, когда субъект безопасности (пользователь, компьютер, служба или процесс) выполняет определённое действие над объектом Active Directory. Объектами AD могут быть пользователи, группы, компьютеры, организационные единицы (OU), политики (GPO), контейнеры и другие элементы, хранящиеся в службе каталогов. Событие позволяет администраторам отслеживать, кто, когда и к какому объекту обращался, а также какие именно операции (чтение, запись, изменение, удаление, управление разрешениями) были выполнены.
Событие 4662 является частью расширенной политики аудита «Audit Directory Service Access» (Аудит доступа к службе каталогов). Для его регистрации необходимо включить данную политику на контроллере домена, а также настроить системный список управления доступом (SACL) на целевых объектах AD. Без настройки SACL событие не будет создаваться, даже если политика аудита включена.
¶Структура события
Каждое событие Event ID 4662 содержит набор полей, которые фиксируют детали операции. Основные поля:
- Subject (Субъект) — информация о том, кто инициировал операцию: имя учётной записи (Account Name), домен (Account Domain), идентификатор входа (Logon ID) и идентификатор безопасности (Security ID, SID).
- Object (Объект) — сведения об объекте AD, к которому был осуществлён доступ: тип объекта (Object Type), имя объекта (Object Name), его уникальный идентификатор (Object DN — Distinguished Name) и GUID (Object GUID).
- Access Mask (Маска доступа) — числовое значение, указывающее тип запрошенного доступа (например, чтение, запись, удаление, управление). Расшифровка маски зависит от контекста и может быть интерпретирована через документацию Microsoft.
- Properties (Свойства) — перечень атрибутов объекта, к которым был осуществлён доступ. Каждый атрибут представлен своим GUID (например, для атрибута «member» группы — определённый GUID).
- Additional Information (Дополнительная информация) — может содержать идентификатор операции (Operation ID) и другие технические данные.
¶Условия возникновения
Event ID 4662 возникает только при выполнении следующих условий:
- На контроллере домена включена политика аудита «Audit Directory Service Access» (находится в разделе «Advanced Audit Policy Configuration» → «Object Access»).
- На целевом объекте Active Directory настроен SACL, который определяет, какие операции и для каких субъектов должны аудироваться.
- Субъект выполняет операцию, соответствующую условиям SACL.
Если политика аудита включена, но SACL не настроен, событие не генерируется. Если SACL настроен, но политика отключена, событие также не будет записано.
¶Практическое применение
Event ID 4662 широко используется в корпоративных средах для:
- Мониторинг изменений в Active Directory — отслеживание попыток несанкционированного доступа к критическим объектам (например, к учётным записям администраторов, группам безопасности, политикам).
- Расследование инцидентов — анализ событий 4662 позволяет определить, кто и когда модифицировал объект, что особенно важно при выявлении утечек данных или внутренних угроз.
- Аудит соответствия — многие стандарты информационной безопасности (например, ISO 27001, PCI DSS, СОИБ) требуют ведения журналов доступа к службе каталогов.
- Обнаружение атак — злоумышленники часто пытаются получить доступ к объектам AD для повышения привилегий или перемещения в сети (lateral movement). Событие 4662 может помочь выявить такие попытки.
¶Связь с другими событиями
Event ID 4662 часто анализируется в связке с другими событиями аудита Windows:
- Event ID 4663 — фиксирует доступ к объекту файловой системы или реестра.
- Event ID 5136 — регистрирует изменение атрибута объекта AD (более детализированное, чем 4662).
- Event ID 4624 — успешный вход в систему (помогает идентифицировать субъекта).
- Event ID 4670 — изменение разрешений на объект.
¶Ограничения и особенности
- Высокая нагрузка на систему — при включении аудита на всех объектах AD может генерироваться большое количество событий, что приводит к увеличению размера журнала безопасности и снижению производительности контроллера домена. Рекомендуется настраивать SACL только на критически важные объекты.
- Сложность интерпретации — значения Access Mask и GUID атрибутов не всегда очевидны. Для расшифровки требуются справочные таблицы Microsoft или специализированные инструменты (например, PowerShell-скрипты).
- Необходимость централизованного сбора — для эффективного анализа событий 4662 в крупных доменах требуется система централизованного сбора и корреляции событий (SIEM), такая как Microsoft Sentinel, Splunk или ELK Stack.
¶Пример анализа
Предположим, в журнале безопасности зафиксировано событие 4662 с полями:
- Subject: User1@DOMAIN.local (Logon ID: 0x12345)
- Object: CN=AdminGroup,CN=Users,DC=DOMAIN,DC=local
- Access Mask: 0x00000040 (WRITE_PROPERTY)
- Properties: {GUID атрибута member}
Это означает, что пользователь User1 изменил состав группы AdminGroup (добавил или удалил участника). Администратор может сопоставить это событие с другими (например, 5136) и определить точное значение изменения.
¶Интересные факты
- Event ID 4662 был введён в Windows Server 2008 и Windows Vista и остаётся актуальным во всех последующих версиях, включая Windows Server 2022 и Windows 11.
- В некоторых конфигурациях аудита событие 4662 может дублироваться с событием 5136, но они различаются уровнем детализации: 4662 фиксирует сам факт доступа, а 5136 — конкретное изменение атрибута.
- Для просмотра событий 4662 в реальном времени можно использовать утилиту Event Viewer (eventvwr.msc) или командлет Get-WinEvent в PowerShell.
¶Источники
- Microsoft Docs: «Audit Directory Service Access» (Windows Security Policy).
- Microsoft Docs: «4662(S): An operation was performed on an object» (Security Event Reference).
- Microsoft TechNet: «Understanding SACLs and Audit Policies in Active Directory».
- Windows Server Security Guide: «Monitoring Active Directory Changes with Event ID 4662».
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


