Загрузка...

Событие 4741 журнала «Безопасность». Как выявить подозрительное создание учетной записи компьютера в Active Directory

121 | 17.08.2026 22:25 | #4741 #Accounting #Security Logs

1. Легитимная активность.

Событие «Создана учетная запись компьютера» (A computer account was created) генерируется на контроллере домена каждый раз при создании нового объекта компьютера в Active Directory.

На следующем рисунке представлены поля события, зарегистрированного при штатном присоединении компьютера к домену Active Directory. В ходе этой процедуры не только создаётся объект компьютера, но и выполняется последовательность связанных действий:

  • задаётся имя компьютера;
  • устанавливается пароль его учетной записи;
  • формируется защищённый канал с доменом;
  • задаётся значение атрибута dNSHostName;
  • регистрируются имена субъектов-служб (SPN);
  • устанавливаются другие атрибуты объекта.

Это позволяет определить базовые значения полей и в дальнейшем выявлять отклонения, характерные для подозрительной активности.

При первичном анализе такие отклонения могут быть незаметны, однако эмуляция различных сценариев нештатной активности помогает установить их отличия от штатных операций.

2. Выявление подозрительной активности.

Ниже приведены значения полей данного события, которые в документации Microsoft рассматриваются как признаки потенциально подозрительной активности.

SAM Account Name: пустое или -

Это поле должно содержать имя учетной записи компьютера. Если оно пустое или имеет значение -, это может указывать на аномалию.

Следующие поля имеют значение не -

  • Display Name;
  • User Principal Name;
  • Home Directory;
  • Home Drive;
  • Script Path;
  • Profile Path;
  • User Workstations;
  • AllowedToDelegateTo.

Как правило, для новых учетных записей компьютеров эти поля имеют значение -. Другие значения могут указывать на аномалию, и активность должна быть проанализирована.

Password Last Set имеет значение <never>

Обычно это означает, что учетная запись компьютера была создана вручную, и активность должна быть проанализирована.

Account Expires имеет значение не <never>

Как правило, для новых учетных записей компьютеров это поле имеет значение <never>. Другие значения могут указывать на аномалию и требуют анализа.

PrimaryGroupID имеет любое значение, отличное от 515

Как правило, PrimaryGroupID имеет одно из следующих значений:

  • 516 — для контроллеров домена;
  • 521 — для контроллеров домена только для чтения (RODC);
  • 515 — для серверов и рабочих станций (компьютеров домена).

Если PrimaryGroupID имеет значение 516 или 521, это новый контроллер домена или RODC, что требует подтверждения.

Если значение отличается от 516, 521 или 515, оно является нетипичным и требует анализа.

Old UAC Value имеет значение не 0x0

Как правило, для новых учетных записей компьютеров это поле имеет значение 0x0. Другие значения могут указывать на аномалию и требуют анализа.

SID History имеет значение не -

Это поле всегда имеет значение -, если только учетная запись не была перенесена из другого домена.

Logon Hours имеет значение, отличное от <value not set>

Для новых учетных записей компьютеров это поле всегда должно иметь значение <value not set>.

3. Рекомендуемые для анализа значения поля User Account Control.

Microsoft рекомендует отслеживать следующие значения поля User Account Control.

Encrypted Text Password Allowed — Enabled

Не должен быть включен для учетных записей компьютеров. По умолчанию он не установлен и не может быть установлен в свойствах учетной записи в Active Directory Users and Computers.

Server Trust Account — Enabled

Должен быть включен только для контроллеров домена.

Don't Expire Password — Enabled

Не должен быть включен для новых учетных записей компьютеров, поскольку по умолчанию пароль автоматически изменяется каждые 30 дней.

Для учетных записей компьютеров этот флаг не может быть установлен в свойствах учетной записи в Active Directory Users and Computers.

Smartcard Required — Enabled

Не должен быть включен для новых учетных записей компьютеров.

Trusted For Delegation — Enabled

Не должен быть включен для новых серверов-членов домена и рабочих станций. По умолчанию он включен для новых контроллеров домена.

Not Delegated — Enabled

Не должен быть включен для новых учетных записей компьютеров.

Use DES Key Only — Enabled

Не должен быть включен для новых учетных записей компьютеров. Для учетных записей компьютеров он не может быть установлен в свойствах учетной записи в Active Directory Users and Computers.

Don't Require Preauth — Enabled

Не должен быть включен для новых учетных записей компьютеров. Для учетных записей компьютеров он не может быть установлен в свойствах учетной записи в Active Directory Users and Computers.

Trusted To Authenticate For Delegation — Enabled

По умолчанию не должен быть включен для новых учетных записей компьютеров.

4. Практические примеры. Создание учетной записи компьютера с использованием PowerShell.

В следующем примере показано создание объекта компьютера с помощью скрипта PowerShell. При этом задаваемые параметры приближены к значениям, формируемым при штатном присоединении компьютера к домену.

New-ADComputer `
    -Name 'comp04' `
    -SamAccountName 'COMP04$' `
    -DNSHostName 'comp04.socpedia.net' `
    -ServicePrincipalNames @(
        'HOST/comp04.socpedia.net',
        'RestrictedKrbHost/comp04.socpedia.net',
        'HOST/comp04',
        'RestrictedKrbHost/comp04'
    ) `
    -Enabled $true
Чтобы прочитать полный текст, необходимо зарегистрироваться.
Регистрация

В таймлайне «Примеры событий создание учетных записей компьютера» ппредставлены события, зарегистрированные при создании различных учетных записей компьютеров. Жёлтым и красным цветами отмечены события, соответствующие подозрительной активности.

SOCpedia - платформа знаний

Здесь собраны материалы по практикам SOC и Blue Team: статьи, новости, книги и переводы.