Данная статья содержит различные события безопасности и аудита безопасности, в Windows 7 и Windows Server 2008 R2. Статья также содержит сведения о том, как интерпретировать эти события. Все эти события в журнале безопасности и регистрируются с источником
аудита безопасности. В этой статье также описывается, как получить более описательные данные об отдельных событиях.
В этом разделе перечислены все Windows 7 и Windows Server 2008 R2 безопасности аудита события, связанные с путем категории и подкатегории.
Категория: Учетной записи входа
Подкатегория: Проверка учетных данных
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4774 | Было сопоставлено учетной записи для входа в систему. |
| 4775 | Не удалось сопоставить учетную запись для входа в систему. |
| 4776 | Попытка проверить учетные данные для учетной записи компьютера. |
| 4777 | Не удалось проверить учетные данные для учетной записи контроллера домена. |
Подкатегории: Служба проверки подлинности Kerberos
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4768 | Запрошен билет проверки подлинности Kerberos (TGT). |
| 4771 | Ошибка предварительной проверки подлинности Kerberos. |
| 4772 | Ошибка запроса билета проверки подлинности Kerberos. |
Подкатегории: Операции билета службы Kerberos
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4769 | Билет службы Kerberos был запрошен. |
| 4770 | Билет службы Kerberos был обновлен. |
| 4773 | Не удалось выполнить запрос билета службы Kerberos. |
Категория: Управление учетными записями
Подкатегории: Управление группой приложений
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4783 | Основная группа приложения был создан. |
| 4784 | Основная группа приложения был изменен. |
| 4785 | Член добавлен к основной группе приложения. |
| 4786 | Член удален из группы основных приложений. |
| 4787 | Не член добавлен к основной группе приложения. |
| 4788 | Не член удален из группы основных приложений. |
| 4789 | Основная группа приложения был удален. |
| 4790 | Группы запросов LDAP был создан. |
| 4791 | Основная группа приложения был изменен. |
| 4792 Утилита | Группы запросов LDAP, была удалена. |
Подкатегории: Управление учетной записью компьютера
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4741 | Создана учетная запись компьютера. |
| 4742 | Изменена учетная запись компьютера. |
| 4743 | Удалена учетная запись компьютера. |
Подкатегории: Управление группой распространения
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4744 | Создана локальная группа с отключенной проверкой безопасности. |
| 4745 | Изменена локальная группа с отключенной проверкой безопасности. |
| 4746 | Член добавлен в локальную группу с отключенной проверкой безопасности. |
| 4747 | Член удален из локальной группы с отключенной проверкой безопасности. |
| 4748 | Удалена локальная группа с отключенной проверкой безопасности. |
| 4749 | Создана глобальная группа с отключенной проверкой безопасности. |
| 4750 | Изменена глобальная группа с отключенной проверкой безопасности. |
| 4751 | Член добавлен к глобальной группы с отключенной проверкой безопасности. |
| 4752 | Член удален из глобальной группы с отключенной проверкой безопасности. |
| 4753 | Удалена глобальная группа с отключенной проверкой безопасности. |
| 4759 | Создана универсальная группа с отключенной проверкой безопасности. |
| 4760 | Изменена универсальная группа с отключенной проверкой безопасности. |
| 4761 | Член добавлен к универсальной группы с отключенной проверкой безопасности. |
| 4762 | Член удален из универсальной группы с отключенной проверкой безопасности. |
Подкатегория: Другие события управления учетными записями
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4782 | Получен хэш пароля учетной записи. |
| 4793 | Недопустимый вызов API проверки политики пароля. |
Подкатегории: Управление группой безопасности
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4727 | Создана глобальная группа с включенной безопасностью. |
| 4728 | Член добавлен к глобальной группы с включенной безопасностью. |
| 4729 | Член удален из глобальной группы с включенной безопасностью. |
| 4730 | Удалена глобальная группа с включенной безопасностью. |
| 4731 | Создана локальная группа с включенной безопасностью. |
| 4732 | Член добавлен к локальной группы с включенной безопасностью. |
| 4733 | Член удален из локальной группы с включенной безопасностью. |
| 4734 | Удалена локальная группа с включенной безопасностью. |
| 4735 | Изменена локальная группа с включенной безопасностью. |
| 4737 | Изменена глобальная группа с включенной безопасностью. |
| 4754 | Создана универсальная группа с проверкой безопасности. |
| 4755 | Изменена универсальная группа с проверкой безопасности. |
| 4756 | Член добавлен к универсальной группы с включенной безопасностью. |
| 4757 | Член удален из универсальной группы с включенной безопасностью. |
| 4758 | Удалена универсальная группа с проверкой безопасности. |
| 4764 | Изменен тип группы. |
Подкатегории: Управление учетными записями пользователей
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4720 | Учетная запись пользователя была создана. |
| 4722 | Учетная запись пользователя была включена. |
| 4723 | Предпринята попытка изменить пароль учетной записи. |
| 4724 | Предпринята попытка сбросить пароль пользователя. |
| 4725 | Учетная запись пользователя была отключена. |
| 4726 | Учетная запись пользователя была удалена. |
| 4738 | Изменена учетная запись пользователя. |
| 4740 | Учетная запись пользователя заблокирована. |
| 4765 | Журнал SID был добавлен к учетной записи. |
| 4766 | Ошибка при попытке добавления журнала SID для учетной записи. |
| 4767 | Учетная запись пользователя была разблокирована. |
| 4780 | Список управления Доступом был установлен на учетные записи, которые являются членами группы Администраторы. |
| 4781 | Было изменено имя учетной записи: |
| 4794 | Предпринята попытка задать режим восстановления служб каталогов. |
| 5376 | Диспетчер учетных данных учетные данные были заархивированы. |
| 5377 | Диспетчер учетных данных учетные данные были восстановлены из резервной копии. |
Категория: Подробное отслеживание
Подкатегории: Активность DPAPI
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4692 | Попытка выполнить резервное копирование главного ключа защиты данных. |
| 4693 | Предпринята попытка восстановления основной ключ защиты данных. |
| 4694 | Предпринята попытка защиты проверяемых защищенных данных. |
| 4695 | Предпринята попытка unprotection проверяемых защищенных данных. |
Подкатегории: Создание процесса
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4688 | Был создан новый процесс. |
| 4696 | Основной маркер был назначен для обработки. |
Подкатегории: Завершение процесса
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4689 | Процесс завершен. |
Подкатегории: События RPC
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 5712 | Попытка выполнения удаленного вызова процедур (RPC). |
Категория: Доступ к службе Каталогов
Подкатегория: Подробная репликация службы каталогов
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4928 | Было установлено Active Directory реплики исходного контекста именования. |
| 4929 | Active Directory реплики исходного контекста именования был удален. |
| 4930 | Изменения службы каталогов Active Directory реплики исходного контекста именования. |
| 4931 | Изменения службы каталогов Active Directory реплики назначения контекста именования. |
| 4934 | Атрибуты объекта Active Directory были реплицированы. |
| 4935 | Начинается сбой репликации. |
| 4936 | Сбой репликации заканчивается. |
| 4937 | Устаревшие объект был удален из реплики. |
Подкатегория: Доступ к службе каталогов
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4662 | Операция была выполнена для объекта. |
Подкатегории: Изменения в службе каталога
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 5136 | Измененный объект службы каталогов. |
| 5137 | Был создан объект службы каталогов. |
| 5138 | Объект службы каталогов был возращен после удаления. |
| 5139 | Объект службы каталогов была перемещена. |
| 5141 | Объект службы каталогов была удалена. |
Подкатегория: Репликация службы каталогов
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4932 | Начала синхронизации реплики контекста именования Active Directory. |
| 4933 | Синхронизация реплики контекста именования Active Directory завершен. |
Категория: Вход/выход
Подкатегории: Расширенный режим IPsec
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4978 | Во время согласования расширенного режима IPsec получил недопустимый согласования пакет. Если ошибка повторится, может означать проблемы сети или при попытке изменить или воспроизвести это согласование. |
| 4979 | Основного режима IPsec и сопоставления безопасности расширенного режима были установлены. |
| 4980 | Основного режима IPsec и сопоставления безопасности расширенного режима были установлены. |
| 4981 | Основного режима IPsec и сопоставления безопасности расширенного режима были установлены. |
| 4982 | Основного режима IPsec и сопоставления безопасности расширенного режима были установлены. |
| 4983 | IPsec расширенная ошибка согласования режима. Соответствующее сопоставление безопасности основного режима был удален. |
| 4984 | IPsec расширенная ошибка согласования режима. Соответствующее сопоставление безопасности основного режима был удален. |
Подкатегория: IPsec основного режима
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4646 | Запущен режим DoS Предотвращение IKE. |
| 4650 | Было установлено сопоставление безопасности основного режима IPsec. Расширенный режим не включен. Сертификат проверки подлинности не используется. |
| 4651 | Было установлено сопоставление безопасности основного режима IPsec. Расширенный режим не включен. Сертификат был использован для проверки подлинности. |
| 4652 | Ошибка при согласовании основного режима IPsec. |
| 4653 | Ошибка при согласовании основного режима IPsec. |
| 4655 | Сопоставление безопасности основного режима IPsec завершена. |
| 4976 | Во время согласования основного режима IPsec получил недопустимый согласования пакет. Если ошибка повторится, может означать проблемы сети или при попытке изменить или воспроизвести это согласование. |
| 5049 | Сопоставление безопасности IPsec была удалена. |
| 5453 | Агент политики IPsec применить политику IPsec из хранилища Active Directory на компьютере. |
Подкатегория: Режим быстрого IPsec
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4654 | Сбой согласования быстрого режима IPsec. |
| 4977 | Во время согласования быстрого режима IPsec получил недопустимый согласования пакет. Если ошибка повторится, может означать проблемы сети или при попытке изменить или воспроизвести это согласование. |
| 5451 | Было установлено сопоставление безопасности быстрого режима IPsec. |
| 5452 | Завершено сопоставление безопасности быстрого режима IPsec. |
Подкатегория: выход из системы
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4634 | Учетной записью выполнен выход. |
| 4647 | Пользователь инициировал выхода из системы. |
Подкатегория: вход в систему
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4624 | Учетная запись успешно вошел. |
| 4625 | Не удалось войти в систему с такой учетной записью. |
| 4648 | Попытка входа в систему, используя явные учетные данные. |
| 4675 | ИД безопасности были отфильтрованы. |
Подкатегории: Сервер политики сети
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 6272 | Сервер политики сети пользователю предоставлен доступ. |
| 6273 | Сервер политики сети запрещен доступ пользователю. |
| 6274 | Сервер политики сети отменены запроса от пользователя. |
| 6275 | Сервер политики сети Отклонено запросов учета для пользователя. |
| 6276 | Сервер политики сети на карантин пользователя. |
| 6277 | Сервер политики сети доступ пользователю, но поместить его на испытании, так как узел не отвечал всем требованиям политики работоспособности, установленным. |
| 6278 | Сервер политики сети предоставляется полный доступ для пользователя, поскольку узел политики работоспособности, установленным. |
| 6279 | Сервера сетевой политики блокировки учетной записи пользователя из-за повторяющихся неудачных попыток проверки подлинности. |
| 6280 | Сервер политики сети разблокировать учетную запись пользователя. |
Подкатегория: Другие события входа и выхода
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4649 | Обнаружен атаки с повторением пакетов. |
| 4778 | Сеанс был подключен к рабочей станции. |
| 4779 | Сеанс был отключен с рабочей станции. |
| 4800 | Рабочая станция была заблокирована. |
| 4801 | Рабочая станция была разблокирована. |
| 4802 | Заставка был вызван. |
| 4803 | Закрытия экранной заставки. |
| 5378 | Запрошенные учетные данные делегирование запрещено политикой. |
| 5632 | Был сделан запрос для проверки подлинности в беспроводной сети. |
| 5633 | Был сделан запрос для проверки подлинности к проводной сети. |
Подкатегория: Специальный вход
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4964 | Специальные группы были назначены для нового сеанса входа. |
Категория: Доступ к объекту
Подкатегории: Создано приложением
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4665 | Предпринята попытка создать контекст клиентских приложений. |
| 4666 | Приложение попытка выполнить операцию: |
| 4667 | Контекст клиента приложения была удалена. |
| 4668 | Приложения был инициализирован. |
Подкатегории: Службы сертификации
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4868 | Менеджер сертификатов запретил ожидающего запроса сертификата. |
| 4869 | Службы сертификатов получили запрос сертификата resubmitted. |
| 4870 | Службы сертификации отозвали сертификат. |
| 4871 | Службы сертификатов получили запрос для публикации списка отзыва сертификатов (CRL). |
| 4872 | Службы сертификации публикации списка отзыва сертификатов (CRL). |
| 4873 | Изменить расширение запроса сертификата. |
| 4874 | Изменен один или несколько атрибутов запроса сертификата. |
| 4875 | Службы сертификатов получили запрос на завершение работы. |
| 4876 | Начато резервное копирование сертификата службы. |
| 4877 | Завершена архивация служб сертификатов. |
| 4878 | Начато восстановление служб сертификатов. |
| 4879 | Завершено восстановление служб сертификатов. |
| 4880 | Запустить службы сертификации. |
| 4881 | Остановить службы сертификации. |
| 4882 | Изменение разрешений безопасности для служб сертификации. |
| 4883 | Службы сертификации получить архивированного ключа. |
| 4884 | Службы сертификации импортировать сертификат в базу данных. |
| 4885 | Изменить фильтр аудита для служб сертификации. |
| 4886 | Службы сертификатов получили запрос сертификата. |
| 4887 | Службы сертификации запроса на сертификат одобрен и выдан сертификат. |
| 4888 | Службы сертификации отклонили запрос сертификата. |
| 4889 | Службы сертификации установить состояние запроса на сертификат на ожидание. |
| 4890 | Изменить параметры диспетчера сертификатов для служб сертификации. |
| 4891 | Запись конфигурации из состава служб сертификации. |
| 4892 | Изменение свойства служб сертификации. |
| 4893 | Службы сертификации архивации ключа. |
| 4894 | Службы сертификации импортируется и архивировать ключ. |
| 4895 | Службы сертификации опубликован сертификат ЦС для доменных служб Active Directory. |
| 4896 | Одна или несколько строк были удалены из базы данных сертификатов. |
| 4897 | Разделение ролей включено: |
| 4898 | Службы сертификации загрузить шаблон. |
| 4899 | Шаблон службы сертификации был обновлен. |
| 4900 | Шаблон безопасности для служб сертификации был обновлен. |
| 5120 | Запустить службу сетевого ответчика OCSP. |
| 5121 | Служба сетевого ответчика OCSP остановлена. |
| 5122 | Запись конфигурации, изменения в службе сетевого ответчика OCSP. |
| 5123 | Запись конфигурации, изменения в службе сетевого ответчика OCSP. |
| 5124 | Параметр безопасности были обновлены для службы сетевого ответчика OCSP. |
| 5125 | Чтобы служба сетевого ответчика OCSP передан запрос. |
| 5126 | Сертификат подписи автоматически обновляется, служба сетевого ответчика OCSP. |
| 5127 | Поставщик отзыва OCSP успешно обновлены сведения об отзыве. |
Подкатегория: Подробные общей папки
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 5145 | Объект сетевого общего ресурса проверялась на ли клиент необходимости доступа могут быть предоставлены. |
Подкатегория: Файловый ресурс общего доступа
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 5140 | Обращения к объекту общего ресурса сети. |
| 5142 | Добавлен объект сетевого общего ресурса. |
| 5143 | Измененный объект сетевого общего ресурса. |
| 5144 | Сетевой общий ресурс объект был удален. |
| 5168 | Сбой при проверке имени участника-службы для SMB/SMB2. |
Подкатегория: Файловая система
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4664 | Предпринята попытка создать жесткую связь. |
| 4985 | Изменилось состояние транзакции. |
| 5051 | Файл был виртуальным. |
Подкатегория: Подключение платформы фильтрации
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 5031 | Служба брандмауэра Windows заблокировал приложения принимать входящие подключения по сети. |
| 5148 | Платформа фильтрации Windows обнаружила атаки DoS и защитного режима; пакеты, связанные с этой атаки, будут потеряны. |
| 5149 | Атаки DoS subsided и возобновления нормальной обработки. |
| 5150 | Платформа фильтрации Windows блокирует пакет. |
| 5151 | Более строгий фильтр платформы фильтрации Windows заблокировал пакет. |
| 5154 | Платформа фильтрации Windows разрешает приложением или службой для прослушивания порта для входящих подключений. |
| 5155 | Платформа фильтрации Windows блокирует приложение или служба прослушивать порт для входящих подключений. |
| 5156 | Платформа фильтрации Windows разрешает подключение. |
| 5157 | Платформа фильтрации Windows блокирует подключение. |
| 5158 | Платформа фильтрации Windows разрешает привязку к локальному порту. |
| 5159 | Платформа фильтрации Windows блокирует привязка к локальному порту. |
Подкатегория: Отбрасывание пакета платформой фильтрации
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 5152 | Платформа фильтрации Windows блокирует пакет. |
| 5153 | Более строгий фильтр платформы фильтрации Windows заблокировал пакет. |
Подкатегория: Дескриптор манипуляции
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4656 | Дескриптор объекта был запрошен. |
| 4658 | Дескриптор объекта закрыт. |
| 4690 | Предпринята попытка дублирование дескриптора объекта. |
Подкатегория: Другие события доступа к объектам
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4671 | Приложение обратилось к заблокированных порядковый номер через TBS. |
| 4691 | Косвенный доступ к объекту было запрошено. |
| 4698 | Запланированное задание было создано. |
| 4699 | Запланированная задача удалена. |
| 4700 | Запланированная задача была включена. |
| 4701 | Запланированная задача была отключена. |
| 4702 | Запланированная задача была обновлена. |
| 4702 | Запланированная задача была обновлена. |
| 5888 | Изменения объекта в каталоге COM +. |
| 5889 | Объект был удален из каталога COM +. |
| 5890 | Объект был добавлен в каталог COM +. |
Подкатегория: реестра
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4657 | Значение реестра было изменено. |
| 5039 | Раздел реестра был виртуальным. |
Подкатегория: специальные подкатегории многоразового использования
Примечание Следующие события могут быть созданы любой диспетчер ресурсов при включенной подкатегории. Например следующее событие может быть создан диспетчером ресурсов реестра или диспетчером ресурсов файловой системы.
Доступ к объекту: объект ядра и
доступа к объектам: SAM подкатегорий являются примерами подкатегорий, которые исключительно с помощью этих событий.
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4659 | Дескриптор объекта была запрошена с таким расчетом, чтобы удалить. |
| 4660 | Объект был удален. |
| 4661 | Дескриптор объекта был запрошен. |
| 4663 | Предпринята попытка получить доступ к объекту. |
Категория: Изменение политики
Подкатегории: Изменение политики аудита
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4715 | Изменена политика аудита (SACL) объекта. |
| 4719 | Изменена политика аудита системы. |
| 4817 | Были изменены параметры аудита для объекта. |
| 4902 | Была создана таблица политики аудита отдельного пользователя. |
| 4904 | Предпринята попытка зарегистрировать источник событий безопасности. |
| 4905 | Предпринята попытка удалить регистрацию источника событий безопасности. |
| 4906 | Значение CrashOnAuditFail изменилось. |
| 4907 | Были изменены параметры аудита для объекта. |
| 4908 | Изменения специальной таблицы группы входа в систему. |
| 4912 | Изменения в политике аудита. |
Подкатегории: Изменение политики проверки подлинности
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4706 | Новое доверие было создано в домен. |
| 4707 | Доверие к домену был удален. |
| 4713 г | Изменена политика Kerberos. |
| 4716 | Сведения о доверенном домене была изменена. |
| 4717 | Учетной записи предоставлен доступ к системе безопасности. |
| 4718 | Доступ к системе безопасности был удален из учетной записи. |
| 4739 | Изменена политика домена. |
| 4864 | Обнаружен конфликт имен. |
| 4865 | Была добавлена запись сведений доверенного леса. |
| 4866 | Запись сведений доверенного леса была удалена. |
| 4867 | Запись сведений доверенного леса была изменена. |
Подкатегории: Изменение политики авторизации
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4704 | Назначено право пользователя. |
| 4705 | Права пользователя была удалена. |
| 4714 | Агент восстановления данных групповой политики для шифрованной файловой системы (EFS) был изменен. Новые изменения будут применены. |
Подкатегории: Изменение политики платформы фильтрации
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4709 | Запущена служба агента политики IPsec. |
| 4710 | Служба агента политики IPsec была отключена. |
| 4711 | Может содержать один из следующих: - Модуль PAStore Engine применил локально кэшированную копию политику IPsec из хранилища Active Directory на компьютере.
- Модуль PAStore Engine применил политику IPsec из хранилища Active Directory на компьютере.
- Модуль PAStore Engine применил политику IPsec из хранилища локального реестра на компьютере.
- Модулю PAStore Engine не удалось применить локально кэшированную копию политику IPsec из хранилища Active Directory на компьютере.
- Модулю PAStore Engine не удалось применить политику IPsec из хранилища Active Directory на компьютере.
- Модулю PAStore Engine не удалось применить политику IPsec из хранилища локального реестра на компьютере.
- Модулю PAStore Engine не удалось применить некоторые правила активной политики IPsec на компьютере.
- Модулю PAStore Engine не удалось загрузить каталог хранилища политики IPsec на компьютере.
- Модуль PAStore Engine загрузил политику IPsec на компьютере хранилища каталога.
- Модулю PAStore Engine не удалось загрузить политику IPsec на компьютере локального хранилища.
- Модуль PAStore Engine загрузил локального хранилища политики IPsec на компьютере.
- Модулю PAStore Engine обратился за изменениями действующей политики IPsec и обнаружил никаких изменений.
|
| 4712 | Агент политики IPsec обнаружил потенциально опасный сбой. |
| 5040 | Изменения в параметры настройки IPsec. Параметры проверки подлинности был добавлен. |
| 5041 | Изменения в параметры настройки IPsec. Параметры проверки подлинности был изменен. |
| 5042 | Изменения в параметры настройки IPsec. Параметры проверки подлинности был удален. |
| 5043 | Изменения в параметры настройки IPsec. Добавлено правило безопасности подключения. |
| 5044 | Изменения в параметры настройки IPsec. Изменения правила безопасности подключения. |
| 5045 | Изменения в параметры настройки IPsec. Правило безопасности подключения был удален. |
| 5046 | Изменения в параметры настройки IPsec. Добавлен набор шифрования. |
| 5047 | Изменения в параметры настройки IPsec. Набор шифрования был изменен. |
| 5048 | Изменения в параметры настройки IPsec. Набор шифрования была удалена. |
| 5440 | Следующие выноски присутствовало при запуске Windows фильтрации платформы базовый механизм фильтрации. |
| 5441 | Следующий фильтр присутствовало при запуске Windows фильтрации платформы базовый механизм фильтрации. |
| 5442 | Следующая служба присутствовало при запуске Windows фильтрации платформы базовый механизм фильтрации. |
| 5443 | Следующий контекст поставщика присутствовало при запуске Windows фильтрации платформы базовый механизм фильтрации. |
| 5444 | Следующие sub-layer присутствовало при запуске Windows фильтрации платформы базовый механизм фильтрации. |
| 5446 | Выноска платформы фильтрации Windows была изменена. |
| 5448 | Поставщик платформы фильтрации Windows была изменена. |
| 5449 | Контекст поставщика платформы фильтрации Windows была изменена. |
| 5450 | Sub-layer платформы фильтрации Windows была изменена. |
| 5456 | Модуль PAStore Engine применил политику IPsec из хранилища Active Directory на компьютере. |
| 5457 | Не удалось применить политику IPsec из хранилища Active Directory на компьютере агента политики IPsec. |
| 5458 | Агент политики IPsec применяются локально кэшированной копии Active Directory хранилища политики IPsec на компьютере. |
| 5459 | Не удалось применить локально кэшированную копию политику IPsec из хранилища Active Directory на компьютере агента политики IPsec. |
| 5460 | Агент политики IPsec применить политику IPsec из хранилища локального реестра на компьютере. |
| 5461 | Агент политики IPsec не удалось применить политику IPsec из хранилища локального реестра на компьютере. |
| 5462 | Агент политики IPsec не удалось применить некоторые правила активной политики IPsec на компьютере. С помощью оснастки «Монитор IP-безопасности» в диагностике неполадки. |
| 5463 | Агент политики IPsec обратился за изменениями действующей политики IPsec и обнаружил никаких изменений. |
| 5464 | Агент политики IPsec обратился за изменениями действующей политики IPsec, обнаружены изменения и их применения. |
| 5465 | Агент политики IPsec получил управление для принудительной перезагрузки политики IPsec и успешно. |
| 5466 | Агент политики IPsec обратился за политики IPsec, обнаружено, что не удается связаться с Active Directory и вместо него будет использовать кэшированную копию политики IPsec. Любые изменения политики IPsec с момента последнего опроса не может быть применена. |
| 5467 | Агент политики IPsec обратился за политики IPsec, обнаружено, что Active Directory может быть достигнуто и найти никаких изменений в политику. Больше не используется кэшированная копия политики IPsec. |
| 5468 | Агент политики IPsec, изменения политики IPsec обнаружено, что Active Directory могут быть достигнуты, найдены изменения в политику и применить эти изменения. Больше не используется кэшированная копия политики IPsec. |
| 5471 | Агент политики IPsec загружается локального хранилища политики IPsec на компьютере. |
| 5472 | Агент политики IPsec не удалось загрузить политику IPsec на компьютере локального хранилища. |
| 5473 | Агент политики IPsec загрузить каталог хранилища политики IPsec на компьютере. |
| 5474 | Не удалось загрузить каталог хранилища политики IPsec на компьютере агента политики IPsec. |
| 5477 | Агент политики IPsec не удалось добавить фильтр быстрого режима. |
Подкатегории: Изменение политики уровне правил MPSSVC
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4944 | Следующая политика была активна при запуске брандмауэра Windows. |
| 4945 | Правила были перечислены при запуске брандмауэра Windows. |
| 4946 | Изменение было внесено в список исключений брандмауэра Windows. Правило было добавлено. |
| 4947 | Изменение было внесено в список исключений брандмауэра Windows. Правило было изменено. |
| 4948 | Изменение было внесено в список исключений брандмауэра Windows. Правило было удалено. |
| 4949 | Параметры брандмауэра Windows восстановлены значения по умолчанию. |
| 4950 | Настройка брандмауэра Windows была изменена. |
| 4951 | Брандмауэр Windows обрабатывается правило, поскольку его основной номер версии не распознается. |
| 4952 | Брандмауэр Windows обрабатывается части правила, поскольку его номер вспомогательной версии не распознаются. Другие части правило будет применяться. |
| 4953 | Брандмауэр Windows обрабатывается правило, поскольку он не может быть проанализирован. |
| 4954 | Были изменены параметры групповой политики для брандмауэра Windows, и новые параметры были применены. |
| 4956 | Брандмауэр Windows в режиме изменения активного профиля. |
| 4957 | Брандмауэр Windows не применяет следующие правила: |
| 4958 | Поскольку правило ссылаются элементы не настроено на этом компьютере брандмауэр Windows не применяет следующие правила: |
| 5050 | При попытке программно отключить брандмауэр Windows с помощью вызова интерфейса INetFwProfile.FirewallEnabled(FALSE) был отклонен, поскольку этот API не поддерживается в данной версии Windows. Это наиболее вероятно из-за программы, которая несовместима с данной версией Windows. Обратитесь к изготовителю программы Чтобы убедиться в том, что у вас есть версия совместимая программа. |
Подкатегория: Другие события изменения политики
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4909 | Параметры локальной политики для TBS были изменены. |
| 4910 | Параметры групповой политики для TBS были изменены. |
| 5063 | Сделана попытка выполнить операцию поставщика служб шифрования. |
| 5064 | Сделана попытка выполнить операцию контекст криптографии. |
| 5065 | Предпринята попытка изменения контекст криптографии. |
| 5066 | Сделана попытка выполнить операцию криптографические функции. |
| 5067 | Предпринята попытка изменения функции шифрования. |
| 5068 | Сделана попытка выполнить операцию поставщика криптографической функции. |
| 5069 | Сделана попытка выполнить операцию свойство криптографические функции. |
| 5070 | Предпринята попытка изменения свойства криптографические функции. |
| 5447 | Фильтр платформы фильтрации Windows был изменен. |
| 6144 | Политика безопасности в объектах групповой политики успешно применена. |
| 6145 | Произошла одна или несколько ошибок при обработке политики безопасности в объекты групповой политики. |
Подкатегория: специальные подкатегории многоразового использования
Примечание Следующие события могут быть созданы любой диспетчер ресурсов при включенной подкатегории. Например следующее событие может быть создан диспетчером ресурсов реестра или диспетчером ресурсов файловой системы.
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4670 | Были изменены разрешения на объект. |
Категория: Использование прав
Подкатегория: С учетом использования привилегий / прав с учетом использования
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4672 | Присвоение специальных прав для нового сеанса входа. |
| 4673 | Привилегированная служба была вызвана. |
| 4674 | Попытка выполнить операцию с привилегированным объектом. |
Категория: системы
Подкатегории: Драйвер IPsec
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4960 | IPsec удалил входящих пакетов, не прошло проверку целостности. Если ошибка повторится, это показывает, что проблемы сети или пакеты, изменяются в пути к этому компьютеру. Убедитесь, что пакеты, отправленные с удаленного компьютера, отличается от получаемого данным компьютером. Эта ошибка также может означать проблемы взаимодействия с другими реализациями IPsec. |
| 4961 | IPsec удалил входящих пакетов, ошибка при повторной проверке. Если неполадка продолжает возникать, он может означать атаки воспроизведения этого компьютера. |
| 4962 | IPsec удалил входящих пакетов, ошибка при повторной проверке. Входящий пакет было слишком мало порядковый номер чтобы убедиться, что он не был воспроизведение. |
| 4963 | IPsec удалил пакет входящих открытым текстом, который должен был быть зашифрован. Если удаленный компьютер настроен с помощью запроса исходящего трафика IPsec политики, это может быть благоприятным и ожидаемым. Это может также возникнуть на удаленном компьютере, изменив ее политику IPsec без уведомления этого компьютера. Это может быть также подделки попытки атаки. |
| 4965 | IPsec получила пакет с удаленного компьютера с неправильный параметр индекса безопасности (SPI). Обычно это вызвано сбоями оборудования, повреждение пакетов. Если эти ошибки продолжают возникать, убедитесь, что пакеты, отправленные с удаленного компьютера, отличается от получаемого данным компьютером. Эта ошибка также может означать проблемы взаимодействия с другими реализациями IPsec. В этом случае если подключение не препятствовало, затем эти события можно игнорировать. |
| 5478 | Запущена служба агента политики IPsec. |
| 5479 | Службы IPsec успешно завершена. Завершение работы службы IPsec может подвергнуть компьютер риску сетевой атаки или потенциальную угрозу безопасности компьютера. |
| 5480 | Агент политики IPsec не удалось получить полный список сетевых интерфейсов на компьютере. Это создает угрозу безопасности, так как некоторые интерфейсы сети не может получить защита, обеспечиваемая фильтры IPsec. С помощью оснастки «Монитор IP-безопасности» в диагностике неполадки. |
| 5483 | Служба агента политики IPsec не удалось инициализировать RPC-сервер. Не удалось запустить службу. |
| 5484 | Служба агента политики IPsec произошла критическая ошибка и был закрыт. Завершение работы этой службы может подвергнуть компьютер риску сетевой атаки или потенциальную угрозу безопасности компьютера. |
| 5485 | Агент политики IPsec не удалось обработать некоторые из фильтров IPsec на событии plug-and-play для сетевых интерфейсов. Это создает угрозу безопасности, так как некоторые интерфейсы сети не может получить защита, обеспечиваемая фильтры IPsec. С помощью оснастки «Монитор IP-безопасности» в диагностике неполадки. |
Подкатегория: Другие события системы
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 5024 | Служба брандмауэра Windows запущена успешно. |
| 5025 | Служба брандмауэра Windows остановлена. |
| 5027 | Служба брандмауэра Windows не удалось получить политику безопасности из локального хранилища. Брандмауэр Windows будет продолжать использовать текущую политику. |
| 5028 | Брандмауэру Windows не удалось обработать новую политику безопасности. Брандмауэр Windows будет продолжать использовать текущую политику. |
| 5029 | Служба брандмауэра Windows не удалось инициализировать драйвер. Брандмауэр Windows будет продолжать использовать текущую политику. |
| 5030 | Не удалось запустить службу брандмауэра Windows. |
| 5032 | Брандмауэр Windows не удалось уведомить пользователя, что он заблокирован приложения принимать входящие подключения по сети. |
| 5033 | Драйвер брандмауэра Windows запущена успешно. |
| 5034 | Драйвер брандмауэра Windows остановлена. |
| 5035 | Драйвер брандмауэра Windows не удалось запустить. |
| 5037 | Драйвер брандмауэра Windows обнаружил критическую ошибку выполнения, завершает работу. |
| 5058 | Операция файл ключа. |
| 5059 | Операции ключа миграции. |
| 6400 | BranchCache: Получил неправильно отформатированный отклик во время исследования доступности содержимого. |
| 6401 | BranchCache: Получил недопустимые данные от однорангового узла. Данные удаляются. |
| 6403 | BranchCache: Размещенного кэша отправляются неправильно отформатированный отклик клиенту. |
| 6404 | BranchCache: Размещенного кэша не могут быть проверены с помощью подготовленного SSL-сертификат. |
| 6405 | BranchCache: %2 экземпляры событие с кодом %1 произошла. |
| 6406 | %1 зарегистрирован для брандмауэра Windows для фильтрации для следующих элементов управления: %2 |
| 6407 | 1 % |
Подкатегория: Изменение состояния безопасности
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4608 | Запуск Windows. |
| 4616 | Изменено системное время. |
| 4621 | Администратор системы восстановлено CrashOnAuditFail. Пользователи, не являющиеся администраторами, теперь будет разрешен вход. Возможно, некоторые проверяемых действий не были записаны. |
Подкатегория: Расширение системы безопасности
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4610 | Пакет проверки подлинности загружен с локальным администратором безопасности. |
| 4611 | Процесс входа в систему надежных зарегистрирован с локальным администратором безопасности. |
| 4614 | Пакет уведомлений загружен диспетчером учетных записей безопасности. |
| 4622 | Пакет безопасности загружен с локальным администратором безопасности. |
| 4697 | Служба была установлена в системе. |
Подкатегории: Целостность системы
Свернуть эту таблицуРазвернуть эту таблицу
| ИДЕНТИФИКАТОР | Сообщение |
|---|
| 4612 | Внутренние ресурсы, выделенные для очереди сообщений аудита исчерпаны, потеря некоторых результатов аудита. |
| 4615 | Недопустимое использование порт LPC. |
| 4618 | Шаблон безопасности наблюдаемых событий произошло. |
| 4816 | RPC Обнаружено нарушение целостности при расшифровке входящего сообщения. |
| 5038 | Целостность кода определил, что образ хэш файла не является допустимым. Файл может быть поврежден из-за несанкционированного изменения или недопустимый хэш-код может указывать на потенциальные ошибки устройства. |
| 5056 | Криптографические самопроверки была выполнена. |
| 5057 | Не удалось выполнить простые операции шифрования. |
| 5060 | Операция проверки потерпела неудачу. |
| 5061 | Криптографической операции. |
| 5062 | Ядра криптографических самопроверку была выполнена. |
| 6281 | Целостность кода определяется хэш-коды страницы файл изображения не являются допустимыми. Файл может быть неправильно подписанный без хэш-коды страницы или поврежден из-за несанкционированных изменений. Недопустимый хэш-кодов может указывать на потенциальные ошибки устройства |
Примечания
Для получения дополнительных сведений о средстве Wevtutil посетите следующий веб-узел корпорации Майкрософт:
Для получения дополнительных сведений о средстве Auditpol посетите следующий веб-узел корпорации Майкрософт:
Дополнительные сведения об улучшенной безопасности параметры политики аудита в Windows 7 и Windows Server 2008 R2 посетите следующий веб-узел корпорации Майкрософт:
Дополнительные сведения об аудите безопасности в Windows Vista и Windows Server 2008 щелкните следующий номер статьи базы знаний Майкрософт:
947226
(http://support.microsoft.com/kb/947226/
)
Описание событий безопасности в Windows Vista и Windows Server 2008
Код статьи: 977519 - Последнее изменение :: 16 декабря 2012 г. - Редакция: 8.0
Информация в данной статье относится к следующим продуктам.
- Windows Server 2008 R2 Datacenter
- Windows Server 2008 R2 Enterprise
- Windows Server 2008 R2 Standard
- Windows 7 Корпоративная
- Windows 7 Профессиональная
- Windows 7 Максимальная
- Windows Server 2008 R2 Service Pack 1
| kbeventlog kbexpertiseinter kbsurveynew kbinfo kbmt KB977519 KbMtru |
Переведено с помощью машинного переводаВНИМАНИЕ! Перевод данной статьи был выполнен не человеком, а с помощью программы машинного перевода, разработанной корпорацией Майкрософт. Корпорация Майкрософт предлагает вам статьи, переведенные как людьми, так и средствами машинного перевода, чтобы у вас была возможность ознакомиться со статьями базы знаний KB на родном языке. Однако машинный перевод не всегда идеален. Он может содержать смысловые, синтаксические и грамматические ошибки, подобно тому как иностранец делает ошибки, пытаясь говорить на вашем языке. Корпорация Майкрософт не несет ответственности за неточности, ошибки и возможный ущерб, причиненный в результате неправильного перевода или его использования. Корпорация Майкрософт также часто обновляет средства машинного перевода.
Эта статья на английском языке:
977519
(http://support.microsoft.com/kb/977519/en-us/
)