Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4700: A scheduled task was enabled в Windows Server

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает Event ID 4700 простыми словами?

Событие Event ID 4700 («A scheduled task was enabled») фиксируется в журнале безопасности Windows, когда ранее отключенное или новое задание в Планировщике заданий (Task Scheduler) переводится в активное состояние (Enabled).

Атрибуты события 4700

Поле событияЗначениеОписание
Task NameИмя задачиПолный путь к заданию в дереве планировщика (например, \Microsoft\Windows\Update\MyTask)
Subject / Account NameИмя учетной записиКто включил запланированную задачу
Task ContentXML-описание задачиИсполняемый файл, аргументы и расписание запуска

Событие позволяет отслеживать активацию фоновых скриптов и системных служб.

Как расследовать активацию задач в Планировщике заданий

Злоумышленники часто создают вредоносные задачи в отключенном состоянии, а активируют их только в момент проведения атаки, чтобы закрепиться в системе (Scheduled Task Persistence).

  1. Поиск информации о включенной задаче через PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4700} -MaxEvents 5 | Select-Object TimeCreated, @{N='User';E={$_.Properties[1].Value}}, @{N='TaskName';E={$_.Properties[0].Value}}
  2. Просмотр подробностей о задании в Task Scheduler:
    # Получаем информацию о параметрах задачи и исполняемом файле:
    Get-ScheduledTask -TaskName "Имя_Задачи" | Select-Object TaskName, State, Actions, Triggers
  3. Проверка исполняемого файла задачи на вирусы: найдите путь к файлу в блоке Actions и проверьте его контрольную сумму (хэш SHA256):
    Get-FileHash -Path "C:\Path\To\Script.ps1" -Algorithm SHA256
  4. Отключение подозрительной задачи:
    Disable-ScheduledTask -TaskName "Имя_Задачи"

Совет: Всегда проверяйте, от чьего имени выполняется активированная задача (поле Principal). Задачи, запускаемые от имени NT AUTHORITY\SYSTEM, обладают полным контролем над операционной системой.

Практический опыт инженера: При аудите взломов мы в 70% случаев находим закрепление хакеров через скрытые задания в ветке Task Scheduler '\Microsoft\Windows\'. Мониторинг событий 4698 (создание) и 4700 (включение) с отправкой алертов в Telegram позволяет перехватить атаку на ранней стадии.

Частые вопросы (FAQ)

Какая политика отвечает за генерацию события 4700?

Категория аудита: 'Other Policy Change Events' (Аудит других событий изменения политики).

Какое событие фиксирует создание новой задачи?

Создание новой задачи регистрируется с кодом Event ID 4698, а ее изменение — Event ID 4702.

Может ли Windows включать задачи автоматически?

Да, системные задачи обслуживания (дефрагментация, проверка обновлений, телеметрия) могут включаться операционной системой автоматически.

Как вывести список всех активных задач на сервере?

Выполните команду PowerShell: Get-ScheduledTask | Where-Object {$_.State -eq 'Ready'}.