D4rckOps/sec

Mémo /Journaux /Event IDs Windows à regarder en premier

Mis à jour le 07.10.2026

Event IDs Windows à regarder en premier

Il en existe des centaines. Une vingtaine suffit pour démarrer la plupart des investigations.

Connexions

IDÉvénementPourquoi le regarder
4624Connexion réussieQui, d’où, et surtout comment (type de connexion)
4625Échec de connexionRafale = force brute ; échecs sur de nombreux comptes = pulvérisation de mots de passe
4634 / 4647DéconnexionBorne la durée d’une session
4648Connexion avec identifiants explicitesUn compte qui en utilise un autre : runas, mouvement latéral
4672Privilèges spéciaux attribuésSession administrateur : à corréler avec la 4624 qui précède

Le type de connexion de la 4624 change tout :

TypeSignification
2Interactive, au clavier
3Réseau (partage de fichiers, par exemple)
4 / 5Tâche planifiée / service
7Déverrouillage de session
10Bureau à distance (RDP)

Comptes et groupes

IDÉvénement
4720Compte utilisateur créé
4722Compte activé
4724Réinitialisation de mot de passe par un tiers
4728 / 4732 / 4756Membre ajouté à un groupe (global / local / universel)
4740Compte verrouillé

Une 4720 suivie d’une 4732 vers Administrateurs : un compte créé puis promu, à vérifier immédiatement.

Persistance et exécution

IDJournalÉvénement
4688SecurityProcessus créé (si l’audit est activé)
4697 / 7045Security / SystemService installé
4698SecurityTâche planifiée créée
4104PowerShell OperationalBloc de script PowerShell exécuté

Domaine (sur les contrôleurs)

IDÉvénement
4768Demande de ticket Kerberos (TGT)
4769Demande de ticket de service
4771Échec de pré-authentification Kerberos
4776Validation d’identifiants NTLM

Toujours une alerte

  • 1102 — journal de sécurité effacé.
  • 4625 en rafale suivie d’une 4624 pour le même compte — la force brute a abouti.

Liste complète : Ultimate Windows Security — encyclopédie des événements.