Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4622: A security package has been loaded by the LSA

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает Event ID 4622 простыми словами?

Событие Event ID 4622 фиксирует факт загрузки подсистемой LSA так называемого пакета поддержки безопасности (Security Support Provider — SSP). Пакет SSP — это библиотека, реализующая криптографические функции интерфейса SSPI (например, шифрование RPC, NTLM аутентификацию, протокол Schannel/TLS или Negotiate).

Сравнение Event ID 4622 и Event ID 4610

СобытиеТип загружаемого модуляОсновная задача
Event ID 4610Authentication Package (AP)Проверка подлинности пользователя (логин/пароль)
Event ID 4622Security Support Provider (SSP)Шифрование сессий, подпись пакетов, поддержка TLS/Kerberos

Как и событие 4610, данное событие генерируется при загрузке операционной системы сервером.

Как контролировать список пакетов безопасности SSP

Поскольку процесс lsass.exe выполняется с наивысшими правами в системе, хакеры пытаются добавить в список Security Packages свои DLL для дампа учетных данных из памяти.

  1. Проверка разрешенных пакетов SSP в реестре Windows:
    Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "Security Packages"

    Штатный доверенный список Microsoft: kerberos, msv1_0, schannel, wdigest, tspkg, pku2u.

  2. Выгрузка всех событий 4622 из журнала:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4622} | Select-Object TimeCreated, @{N='Package';E={$_.Properties[0].Value}}
  3. Активация режима блокировки неподписанных SSP через реестр:
    # Включение защиты LSA Protection:
    New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -PropertyType DWORD -Force

Рекомендация: Если вы видите загрузку пакета wdigest, убедитесь, что в реестре отключено хранение паролей в открытом виде (параметр UseLogonCredential должен быть равен 0 в HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest).

Практический опыт инженера: При расследовании инцидентов целевых атак (APT) мы всегда проверяем дату изменения ветки реестра Lsa\Security Packages. Если дата свежее времени обновления ОС, а в Event 4622 фигурирует сторонний dll — хост гарантированно подвергся инъекции Mimikatz/memssp.

Частые вопросы (FAQ)

Почему событие 4622 важно для безопасности?

Пакеты SSP получают прямой доступ к оперативной памяти процесса LSASS, где хранятся хэши NTLM и тикеты Kerberos активных пользователей.

Какие сторонние программы могут добавлять SSP?

Некоторые средства криптографической защиты информации (СКЗИ, например КриптоПро CSP) или агенты антивирусов Enterprise-класса.

Нужно ли перезагружать сервер для применения нового SSP?

Да, подсистема LSA инициализирует список Security Packages строго во время загрузки ядра Windows.

Как отключить аудит загрузки пакетов безопасности?

Через команду auditpol: auditpol /set /subcategory:"Security System Extension" /success:disable.