Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 4905: An attempt was made to unregister a security event source — аудит

Обновлено: 28.08.2026  ·  Официальная база знаний

Что означает Event ID 4905

Событие Event ID 4905 фиксируется в журнале безопасности Windows, когда процесс отменяет регистрацию ранее созданного источника событий аудита. В штатном режиме это происходит при корректной остановке, перезапуске или деинсталляции системных служб и агентов безопасности.

Сценарии появления события

  • Плановая остановка службы антивируса или агента мониторинга.
  • Удаление прикладного серверного ПО (например, Exchange или IIS).
  • Попытка злоумышленника или вредоносного скрипта отключить логирование защитного модуля перед выполнением атаки.

Диагностика и расследование отмены регистрации источников

Внимание: Внезапное появление события 4905 для защитных средств (EDR/Antivirus) в нерабочее время требует немедленной проверки на компрометацию узла.

  1. Проверка инициатора операции:
    В журнале Event Viewer изучите раздел Subject (учетная запись) и Process Information (имя исполняемого файла).
  2. Проверка состояния целевой службы:
    Убедитесь, что служба не была аварийно завершена сторонней утилитой:
    Get-Service -Name "ИмяСлужбы" | Select-Object Name, Status, StartType
  3. Анализ сопутствующих событий:
    Проверьте, не предшествовали ли событию 4905 события остановки служб (Event ID 7036 в журнале System) или изменения прав доступа.
  4. Контроль целостности системных файлов:
    При подозрительной активности выполните проверку защищенных компонентов Windows:
    sfc /scannow
Практический опыт инженера: Настройте в SIEM оповещение на цепочку: Event ID 4905 от антивирусного процесса -> последующее появление Event ID 7045 (установка нового неизвестного драйвера). Это верный признак отключения защиты для загрузки вредоноса.

Частые вопросы (FAQ)

Является ли Event ID 4905 признаком сбоя?

Нет, в подавляющем большинстве случаев это естественный процесс завершения работы служб, использующих API логирования Windows.

Какое событие парно связано с Event ID 4905?

Событие Event ID 4904, которое фиксирует первоначальную регистрацию этого же источника при старте приложения.

Как узнать, кто именно удалил источник событий?

Имя учетной записи и идентификатор сессии указаны в блоке Subject -> Security ID / Account Name в теле самого события.

Можно ли запретить удаление источников аудита системным службам?

Нет, это стандартный механизм Windows API (DeregisterEventSource), используемый программами для освобождения системных дескрипторов.