Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4746 в Windows Server: добавлен участник в локальную группу распространения

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает событие Event ID 4746?

Событие Event ID 4746 регистрируется в журнале безопасности Windows («Security»), когда учетная запись (пользователь, компьютер или другая группа) добавляется в локальную группу распространения (Local Distribution Group) в домене Active Directory или на локальном сервере.

В чем разница между группами безопасности и группами распространения?

Группы распространения (Distribution Groups) не используются для назначения прав доступа к файлам, папкам или серверам. Их основная задача — списки почтовой рассылки (например, в Microsoft Exchange). Однако аудит изменений этих групп важен для предотвращения утечки конфиденциальной деловой переписки.

Параметр событияОписание поля в журнале
Subject: Security IDКто именно добавил участника (учетная запись администратора или службы).
Member: Security ID / NameКого именно добавили в группу (пользователь или почтовый ящик).
Target Group: Group NameИмя группы распространения, состав которой изменился.

Пошаговая инструкция: как найти и проверить событие Event ID 4746

  1. Откройте Просмотр событий (Event Viewer): нажмите сочетание клавиш Win + R, введите eventvwr.msc и нажмите Enter.
  2. Перейдите в журнал безопасности: раскройте ветку Журналы Windows (Windows Logs)Безопасность (Security).
  3. Отфильтруйте по событию 4746: в правой колонке выберите Фильтровать текущий журнал... (Filter Current Log), в поле кодов событий введите 4746 и нажмите ОК.

Быстрый поиск через PowerShell

Чтобы не листать сотни записей вручную, выполните простую команду в PowerShell от имени администратора:

Get-WinEvent -FilterHashtable @{
    LogName = 'Security'
    Id = 4746
} -MaxEvents 10 | Format-List TimeCreated, Message

Совет для новичков: Если в поле Subject: Account Name указано имя системной службы (например, учетная запись синхронизации Azure AD Connect или скрипт автоматизации), добавление произошло в штатном режиме по регламенту предприятия.

Практический опыт инженера: Регулярно проверяйте добавление внешних почтовых контактов в группы рассылки топ-менеджмента через PowerShell-скрипты с уведомлением на почту дежурного администратора.

Частые вопросы (FAQ)

Дает ли попадание в группу распространения доступ к сетевым папкам?

Нет. Группы распространения не имеют идентификатора безопасности (SID), пригодного для авторизации в файловой системе NTFS или предоставления прав администратора.

Почему событие 4746 не появляется в журнале?

Для фиксации этого события в групповой политике (GPO) должна быть включена подкатегория аудита: «Audit Distribution Group Management» (Аудит управления группами распространения).

Может ли вирус использовать локальные группы распространения?

Злоумышленники могут скрытно добавить свой подконтрольный ящик в группу рассылки руководства компании или бухгалтерии, чтобы перехватывать конфиденциальные письма.

Где фиксируется событие: на клиенте или на контроллере домена?

Если группа доменная, событие пишется в журнал того контроллера домена (DC), на котором было выполнено изменение. Если группа локальная — на конкретном сервере.