Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4616: The system time was changed — изменение времени в Windows

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает Event ID 4616 простыми словами?

Событие Event ID 4616 регистрируется в журнале безопасности в тот момент, когда системное время сервера или компьютера было изменено. Изменение может произойти автоматически (через службу синхронизации NTP времени W32Time) или вручную системным администратором либо сторонней программой.

Структура полей события

Поле событияЗначениеПояснение
Previous TimeСтарое время (UTC)Время на часах сервера до изменения
New TimeНовое время (UTC)Установленное новое системное время
Subject / Account NameИмя пользователя или SYSTEMКто именно перевел системные часы
Process NameПуть к программеПроцесс, выполнивший корректировку времени

Смещение времени более чем на 5 минут в домене Active Directory полностью ломает аутентификацию Kerberos.

Как расследовать смену времени и настроить службу NTP

Злоумышленники часто намеренно переводят часы назад или вперед, чтобы сделать недействительными журналы аудита или обойти временные ограничения учетных записей.

  1. Поиск инициатора изменения времени через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4616} -MaxEvents 5 | Format-List

    Обратите внимание на поля Previous Time, New Time и имя процесса (Process Name). Если процесс — svchost.exe от имени LOCAL SERVICE, изменение выполнила штатная служба времени W32Time.

  2. Принудительная синхронизация времени с надежным источником:
    # Перезапуск службы времени и синхронизация:
    w32tm /resync /force
  3. Проверка источника времени на сервере:
    w32tm /query /source
    w32tm /query /status
  4. Запрет изменения времени обычным пользователям: откройте secpol.msc -> Локальные политики -> Назначение прав пользователя -> Изменение системного времени. Убедитесь, что право выдано только Администраторам и LOCAL SERVICE.

Для виртуальных машин (Hyper-V / VMware): Часто скачки времени вызваны одновременной синхронизацией времени от гипервизора (Integration Services / VMware Tools) и контроллера домена. Отключите синхронизацию времени с хостом в свойствах виртуальной машины!

Практический опыт инженера: При расследовании инцидентов со 'слетевшей' аутентификацией на контроллерах домена мы первым делом фильтруем журнал по Event ID 4616. В 80% случаев на виртуальных серверах сбой вызывается включенной службой интеграции Hyper-V Time Synchronization Provider.

Частые вопросы (FAQ)

Почему скачки времени ломают домен Active Directory?

Протокол Kerberos защищен от атак повторного воспроизведения (replay attack) и отклоняет любые тикеты, если разница во времени между клиентом и сервером превышает 5 минут.

Нормально ли появление события 4616 каждый день?

Если смещение составляет доли секунды (миллисекунды) — это нормальная подстройка часов службой W32Time. Смещение на минуты или часы требует срочной проверки батарейки BIOS или настроек NTP.

Как настроить контроллер домена (PDC Emulator) на синхронизацию с внешним пулом NTP?

Выполните команду: w32tm /config /manualpeerlist:"pool.ntp.org,0x8" /syncfromflags:manual /reliable:yes /update.

Как по событию 4616 понять, кто вручную изменил время?

Посмотрите блок 'Subject': если в поле 'Account Name' указан конкретный логин администратора, время переведено вручную через панель управления или команду date/time.