Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4794: попытка сброса пароля администратора DSRM в Active Directory

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает Event ID 4794?

Событие Event ID 4794 регистрируется при попытке установки или изменения пароля администратора режима восстановления каталога (Directory Services Restore Mode — DSRM) на контроллере домена.

Почему пароль DSRM представляет интерес для хакеров?

Учетная запись DSRM Administrator — это локальный администратор контроллера домена, существующий независимо от базы Active Directory. Злоумышленники могут сменить пароль DSRM и переключить режим авторизации (через ключ реестра DsrmAdminLogonBehavior), чтобы входить на контроллер домена даже в случае отключения или блокировки обычных доменных учетных записей (атака DSRM Persistence).

Как безопасно управлять паролем DSRM

  1. Если изменение пароля производилось штатно, оно выполняется утилитой ntdsutil:
# Официальный способ смены пароля DSRM через ntdsutil:
ntdsutil
set dsrm password
reset password on server null
q
q
  1. Проверьте параметр в реестре: убедитесь, что вход под DSRM не разрешен в обычном режиме работы сервера:
# Значение параметра DsrmAdminLogonBehavior должно быть равно 0:
Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Lsa" -Name "DsrmAdminLogonBehavior" -ErrorAction SilentlyContinue

Внимание: Значение DsrmAdminLogonBehavior = 2 позволяет злоумышленникам подключаться по сети к контроллеру домена под локальным аккаунтом DSRM!

Практический опыт инженера: Синхронизируйте пароли DSRM на контроллерах домена по строгому графику и храните их в защищенном корпоративном менеджере паролей.

Частые вопросы (FAQ)

Когда создается пароль DSRM?

Первоначально пароль DSRM задается системным администратором на этапе продвижения сервера до роли контроллера домена (dcpromo / Install-ADDSDomainController).

Как синхронизировать пароль DSRM с паролем доменного администратора?

В утилите ntdsutil доступна команда «sync from domain account <имя_админа>».

Что делать, если пароль DSRM был изменен несанкционированно?

Немедленно смените пароль через ntdsutil, проверьте журналы на предмет компрометации доменных администраторов и проверьте реестр на наличие вредоносных ключей.

Какая политика отвечает за фиксацию события 4794?

Политика аудита «Audit User Account Management» на уровне контроллеров домена.