Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4737: Изменена глобальная группа безопасности (AD Group Modified)

Обновлено: 15.08.2026  ·  Официальная база знаний

Архитектура модификации групп и описание события

Событие 4737 логируется в журнале Security контроллеров домена, когда в глобальной группе безопасности изменяются атрибуты самого объекта группы (например, имя группы, SamAccountName, описание или атрибут SID History). Внимание: добавление или удаление членов группы НЕ вызывает 4737 (для этого служат события 4728 и 4729).

Таблица изменений атрибутов в событии 4737

Атрибут в событииЧто означает изменениеРиск для безопасности
SamAccountNameПереименование системного имени группы.Попытка замаскировать привилегированную группу под служебную.
SIDHistoryДобавление старого идентификатора SID.Критический! Атака SID Injection для получения прав Enterprise Admins.
DescriptionИзменение текстового описания.Информационный.

Сценарии аудита и выявление атак

Сценарий 1: Поиск изменений атрибутов групп через PowerShell

# Поиск модификаций групп безопасности за последние 14 дней
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4737; StartTime=(Get-Date).AddDays(-14)} | 
    Select-Object TimeCreated, 
    @{N="TargetGroup";E={$_.Properties[0].Value}}, 
    @{N="Admin";E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Выявление атаки SID History Injection

Если в событии 4737 заполнен параметр SidHistory — это признак инъекции SID привилегированной группы из доверенного домена (Mimikatz sid::add).

# Проверка наличия SID History у групп в домене
Get-ADGroup -Filter 'SIDHistory -like "*"' -Properties SIDHistory

Типовые ошибки администраторов

  • Поиск изменения состава пользователей в 4737: Администраторы часто ищут в 4737 информацию о том, кого добавили в группу. Членство логируется строго в >4728 / >4729.
Опасаетесь скрытых манипуляций с группами и привилегиями в Active Directory?
Атаки на SID History и маскировка групп обходят базовый антивирус. Передайте Active Directory нам на обслуживание: проведем полный аудит домена (Hardening), вычистим следы атак и защитим инфраструктуру.
Практический опыт инженера: Обязательно настройте регулярную проверку домена на наличие заполненного атрибута SIDHistory у групп и пользователей. В чистом домене без активных процессов междоменной миграции SIDHistory должен быть абсолютно пустым.

Частые вопросы (FAQ)

Почему 4737 генерируется при переименовании группы?

Переименование меняет атрибуты 'sAMAccountName' и 'name' объекта группы в базе данных NTDS, что фиксируется как модификация группы.

Генерируется ли 4737 при смене типа группы (например, с Global на Universal)?

Смена типа группы фиксируется отдельным специализированным событием 4764 (Group type was changed).

Как узнать, какой именно атрибут группы был изменен в 4737?

В теле события 4737 сравните секции 'Original Attributes' и 'New Attributes'. Измененные строки будут содержать новые значения, нетронутые — прочерк '-'.

Кто имеет право модифицировать группы безопасности?

По умолчанию — члены групп Account Operators, Domain Admins и пользователи, которым делегированы права на конкретный OU.