Les Event ID du journal de sécurité Windows à connaître : connexions, verrouillages, Kerberos, requêtes Get-WinEvent et activation de l'audit !
Windows
Publié le
Karl Certa Admin systèmes & réseaux5 ans dans l'IT, passé par le support puis l'admin sys, aujourd'hui Ops. J'apprends le cloud et je pose tout au propre ici. Focus sur l'IaC & le cloud AWS SAA, prochaine étape Kubernetes LinkedIn karlcerta.fr GitHub Karl Certa
Le journal de sécurité Windows enregistre chaque événement d’authentification, de modification de compte et d’accès. Encore faut-il savoir quel identifiant regarder. Les ID de cette fiche sont valables de Windows Server 2016 à 2025.
🔐 Connexions et sessions
📌 ID
🧠 Signification
📊 Quand le regarder
4624
Ouverture de session réussie
Tracer qui s’est connecté et depuis où
4625
Échec d’ouverture de session
Brute force, mauvais mot de passe
4634
Fermeture de session
Calculer une durée de session
4647
Déconnexion demandée par l’utilisateur
Distinguer une vraie déconnexion RDP
4648
Connexion avec identifiants explicites
runas, élévation, mouvement latéral
4672
Privilèges spéciaux attribués
Une session administrateur s’est ouverte
4776
Validation d’identifiants NTLM
Sur le DC, quand le 4625 est muet
🚪 Types d’ouverture de session
Le champ « Type d’ouverture de session » du 4624 et du 4625 dit comment la connexion a eu lieu.
📌 Type
🧠 Origine
📊 Exemple concret
2
Interactive
Clavier, console physique
3
Réseau
Partage SMB, accès à distance
4
Batch
Tâche planifiée
5
Service
Démarrage d’un service
7
Déverrouillage
Retour après mise en veille
8
Réseau en clair
Authentification basique IIS
9
Nouvelles informations
runas /netonly
10
Interactive à distance
RDP
11
Interactive en cache
Portable hors du domaine
❌ Codes d’échec du 4625
C’est le champ Sous-état qui porte la vraie raison, le champ État affichant souvent le générique 0xC000006D.
📌 Code
🧠 Cause réelle
0xC0000064
Le compte n’existe pas
0xC000006A
Mot de passe incorrect
0xC0000072
Compte désactivé
0xC0000234
Compte verrouillé
0xC0000070
Station de travail non autorisée
0xC000006F
Connexion hors des horaires autorisés
0xC0000071
Mot de passe expiré
0xC0000193
Compte expiré
0xC0000133
Écart d’horloge entre client et DC
🔒 Verrouillage de compte
📌 ID
🧠 Signification
📊 Où chercher
4740
Compte verrouillé
Sur l’émulateur PDC du domaine
4767
Compte déverrouillé
Savoir qui a débloqué, et quand
4771
Échec de pré-authentification
Le poste fautif quand le 4740 est nu
👤 Comptes et groupes
📌 ID
🧠 Signification
4720
Compte créé
4722
Compte activé
4725
Compte désactivé
4726
Compte supprimé
4738
Compte modifié
4723
Mot de passe changé par l’utilisateur
4724
Mot de passe réinitialisé par un administrateur
4728
Membre ajouté à un groupe global
4732
Membre ajouté à un groupe local
4756
Membre ajouté à un groupe universel
🎫 Kerberos
📌 ID
🧠 Signification
4768
Ticket d’authentification demandé (TGT)
4769
Ticket de service demandé (TGS)
4771
Échec de pré-authentification
📌 Code d’échec
🧠 Cause
0x6
Utilisateur inconnu du domaine
0x12
Compte désactivé, verrouillé ou expiré
0x17
Mot de passe expiré
0x18
Mot de passe incorrect
0x25
Écart d’horloge supérieur à 5 minutes
🚨 Signaux qui doivent alerter
📌 ID
🧠 Signification
📊 Journal
1102
Le journal d’audit a été effacé
Sécurité
4697
Un service a été installé
Sécurité, 2016 et +
7045
Un service a été installé
Système, actif par défaut
4688
Nouveau processus créé
Sécurité
4719
La stratégie d’audit a été modifiée
Sécurité
4798
Énumération des groupes locaux
Sécurité, 2016 et +
5136
Un objet Active Directory a été modifié
Sécurité
4104
Bloc de script PowerShell exécuté
PowerShell/Operational
Le 4697 et le 7045 décrivent la même installation de service vue de deux sous-systèmes. Le 7045 est actif par défaut mais ne dit pas qui a agi, le 4697 demande une activation d’audit et porte le compte à l’origine.
wevtutil qe Security /q:"*[System[(EventID=4625)]]" /f:text /c:5 /rd:true
📏 Taille et rétention
Get-WinEvent -ListLog Security
⚙️ Activer l’audit
Un ID absent du journal ne signifie pas que rien ne s’est passé : la sous-catégorie n’est probablement pas activée.
📌 Action
🧠 Commande
📋 État de toutes les catégories
auditpol /get /category:*
📝 Lister les sous-catégories
auditpol /list /subcategory:*
✅ Activer une sous-catégorie
auditpol /set /subcategory:"Ouverture de session" /success:enable /failure:enable
📦 Agrandir le journal (1 Go)
wevtutil sl Security /ms:1073741824
Par GPO, tout se passe dans Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d’audit. Pour obtenir la ligne de commande dans les 4688, il faut en plus activer « Inclure la ligne de commande dans les événements de création de processus ».
🛠️ Dépannage courant
🆘 Problème
🧠 Solution
❌ L’ID recherché n’apparaît jamais
Sous-catégorie non activée, vérifier avec auditpol /get
🔍 Aucun 4740 sur le contrôleur interrogé
Interroger l’émulateur PDC, lui seul l’enregistre
📭 Les événements disparaissent vite
Journal saturé qui s’écrase, augmenter sa taille
🖥️ 4625 sans machine source
Connexion réseau, croiser avec le 4776 sur le DC
🌐 auditpol refuse la sous-catégorie
Les noms sont traduits sur un Windows français
⏰ Échecs Kerberos inexpliqués
Écart d’horloge, comparer avec w32tm /query /status
⚰️ Les ID qu’on trouve encore et qui n’existent plus
Beaucoup de tutoriels en ligne citent des identifiants à trois chiffres. Ils datent de Windows Server 2003 et ne sont plus générés depuis Vista et Server 2008. La conversion est mécanique : l’ancien identifiant plus 4096.