Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4625: Ошибка входа (Failed Logon) - Полное руководство

Обновлено: 15.08.2026  ·  Официальная база знаний

Архитектура аутентификации и симптомы сбоя

Событие 4625 генерируется подсистемой локальной безопасности (LSASS), когда попытка входа в Windows Server завершается отказом. Это фундаментальный лог для расследования инцидентов ИБ, брутфорс-атак и поиска забытых сервисных паролей.

Таблица кодов причин (Sub-Status Codes)

Самое важное поле в 4625 — это Sub Status. Оно точно указывает причину отказа (на уровне ядра ОС):

Код Sub-StatusNTSTATUSРасшифровка и причина
0xC000006ASTATUS_WRONG_PASSWORDПользователь существует, но введен неверный пароль (Классический Brute-force).
0xC0000234STATUS_ACCOUNT_LOCKED_OUTУчетная запись заблокирована из-за превышения лимита неверных попыток (см. Event 4740).
0xC0000064STATUS_NO_SUCH_USERУказано несуществующее имя пользователя (Атака Username Enumeration).
0xC0000072STATUS_ACCOUNT_DISABLEDУчетная запись отключена администратором (Disabled).
0xC0000193STATUS_ACCOUNT_EXPIREDИстек срок действия учетной записи (Account Expired).

Таблица типов входа (Logon Type)

  • Type 2 (Interactive): Локальный вход (физически с клавиатуры сервера).
  • Type 3 (Network): Доступ к общей папке (SMB) или RPC/WMI запрос.
  • Type 8 (NetworkCleartext): Вход по IIS (Basic Auth) или Exchange OWA с передачей пароля открытым текстом.
  • Type 10 (RemoteInteractive): Подключение по RDP (Удаленный рабочий стол).

Пошаговое дерево решений (Траблшутинг)

Сценарий 1: Атака на RDP (Подбор паролей)

Если в логах сотни событий 4625 с Logon Type 10 и Sub-Status 0xC000006A — ваш сервер сканируют ботнеты. Необходимо немедленно выявить IP-адреса и заблокировать их.

Команда выявления атакующих IP (PowerShell):
$Events = Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4625; StartTime=(Get-Date).AddHours(-24)}
$Events | Where-Object {$_.Properties[10].Value -eq 10} | Select-Object @{N="IP";E={$_.Properties[19].Value}} | Group-Object IP | Sort-Object Count -Descending | Select-Object Name, Count -First 10
Команда исправления: Немедленно закройте порт 3389 на внешнем Firewall или настройте RDP Gateway. Для локальной защиты включите политику блокировки IP: netsh advfirewall firewall add rule name="Block IP" dir=in action=block remoteip=IP_АДРЕС.

Сценарий 2: "Залипший" пароль службы (Logon Type 5 / 3)

Если сервер спамит 4625 с кодом 0xC000006A, а в поле Caller Process Name указан services.exe — вы сменили пароль в Active Directory, но забыли обновить его в оснастке Службы (services.msc). Windows бесконечно пытается запустить службу со старым паролем.

Сценарий 3: Блокировка от старых устройств (Type 3)

Если в поле Workstation Name указано имя старого ПК или мобильного телефона, значит устройство пытается подключиться к файловой шаре (SMB) или почте (Exchange ActiveSync) с сохраненным старым паролем. Удалите пароль из Диспетчера учетных данных (Credential Manager) на клиенте.

Типовые ошибки администраторов

  • Пустой IP-адрес (Source Network Address: -): Администраторы часто паникуют, не видя IP-адреса в событии 4625. Если IP пуст, значит попытка входа инициирована ЛОКАЛЬНЫМ процессом на этом же сервере (например, плановым заданием Task Scheduler). Смотрите поле Caller Process Name.
Брутфорс-атаки регулярно кладут ваши серверы и блокируют учетки директоров?
Открытый RDP — это 100% гарантия атаки шифровальщика. Передайте инфраструктуру на системный аутсорсинг: мы закроем периметр, внедрим VPN/MFA, настроим SIEM-мониторинг и защитим ваш бизнес от взлома.
Практический опыт инженера: Встроенный аудит Windows плох для блокировки RDP-атак в реальном времени. Внедрите утилиту IPBan или используйте функционал 'Account Lockout' на уровне шлюза RDG, чтобы блокировать злоумышленников до того, как они нагрузят LSASS.

Частые вопросы (FAQ)

Чем 4625 отличается от 4771?

Событие 4625 генерируется на том сервере, КУДА пытались войти (например, файловый сервер). Событие 4771 (Kerberos Pre-Auth Failed) генерируется ТОЛЬКО на контроллере домена.

Почему 4625 генерируется для учетной записи ANONYMOUS LOGON?

Это происходит при сканировании вашей сети сканерами уязвимостей (например, Nessus или Nmap), которые пытаются установить Null Session (пустую сессию) через SMB протокол.