Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4690: An attempt was made to duplicate a handle to an object

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает Event ID 4690 простыми словами?

Событие Event ID 4690 («An attempt was made to duplicate a handle to an object») регистрируется, когда один процесс пытается скопировать (продублировать) уже открытый дескриптор объекта через системный вызов Windows API DuplicateHandle().

Зачем процессам дублировать дескрипторы?

  • Легитимная работа: родительский процесс открывает сетевой сокет или файл и передает доступ дочернему процессу.
  • Хакерская активность: вредоносная программа без прав доступа находит процесс с высокими привилегиями (например, lsass.exe) и дублирует его дескриптор к себе, чтобы украсть права доступа в обход проверок безопасности.
Поле событияОписание
Source Handle IDОригинальный номер дескриптора
Target Handle IDНовый созданный дескриптор-клон
Process IDПроцесс, запросивший дублирование

Как обнаружить подозрительное дублирование дескрипторов

Атака через манипуляцию дескрипторами (Handle Hijacking) позволяет вредоносному коду читать память чужих процессов.

  1. Поиск процессов, дублирующих дескрипторы:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4690} -MaxEvents 10 | Select-Object TimeCreated, ProcessId, Message
  2. Сопоставление Process ID с именем исполняемого файла:
    # Узнаем имя процесса по его PID (например, PID 3420):
    Get-Process -Id 3420 | Select-Object Id, ProcessName, Path
  3. Отключение категории в штатном режиме: как и в случае с Event 4658, постоянный аудит дублирования дескрипторов создает гигантский объем логов. Отключите его, если не проводится активное расследование:
    auditpol /set /subcategory:"Handle Manipulation" /success:disable

Важно: Подозрительным считается дублирование дескрипторов процессов, запущенных из каталогов C:\Users\...\AppData или C:\Windows\Temp в сторону системных процессов csrss.exe, services.exe или lsass.exe.

Практический опыт инженера: Мы крайне рекомендуем исключать событие 4690 из отправки в корпоративные SIEM-системы (Wazuh, Splunk, MaxPatrol). В 99.9% инфраструктур это событие генерирует до 40% бесполезного шума, увеличивая лицензионные затраты на хранение EPS-трафика.

Частые вопросы (FAQ)

Что такое функция DuplicateHandle в Windows?

Это системная функция WinAPI, позволяющая создать дубликат дескриптора для использования текущим или другим запущенным процессом.

Почему событие 4690 генерируется в огромных количествах?

Многопоточные приложения и браузеры (Chrome, Edge) непрерывно дублируют дескрипторы между своими вкладками и служебными процессами рендеринга.

Опасно ли единичное появление события 4690?

Нет, это штатный механизм межпроцессного взаимодействия (IPC) Windows.

Как отключить только событие 4690, оставив аудит файлов?

В политиках аудита отключите подкатегорию 'Handle Manipulation', оставив включенной категорию 'File System' (события 4663/4656).