Mémo /Journaux /Event IDs Windows à regarder en premier
Mis à jour le 07.10.2026
Event IDs Windows à regarder en premier
Il en existe des centaines. Une vingtaine suffit pour démarrer la plupart des investigations.
Connexions
| ID | Événement | Pourquoi le regarder |
|---|---|---|
| 4624 | Connexion réussie | Qui, d’où, et surtout comment (type de connexion) |
| 4625 | Échec de connexion | Rafale = force brute ; échecs sur de nombreux comptes = pulvérisation de mots de passe |
| 4634 / 4647 | Déconnexion | Borne la durée d’une session |
| 4648 | Connexion avec identifiants explicites | Un compte qui en utilise un autre : runas, mouvement latéral |
| 4672 | Privilèges spéciaux attribués | Session administrateur : à corréler avec la 4624 qui précède |
Le type de connexion de la 4624 change tout :
| Type | Signification |
|---|---|
| 2 | Interactive, au clavier |
| 3 | Réseau (partage de fichiers, par exemple) |
| 4 / 5 | Tâche planifiée / service |
| 7 | Déverrouillage de session |
| 10 | Bureau à distance (RDP) |
Comptes et groupes
| ID | Événement |
|---|---|
| 4720 | Compte utilisateur créé |
| 4722 | Compte activé |
| 4724 | Réinitialisation de mot de passe par un tiers |
| 4728 / 4732 / 4756 | Membre ajouté à un groupe (global / local / universel) |
| 4740 | Compte verrouillé |
Une 4720 suivie d’une 4732 vers Administrateurs : un compte créé puis promu, à vérifier immédiatement.
Persistance et exécution
| ID | Journal | Événement |
|---|---|---|
| 4688 | Security | Processus créé (si l’audit est activé) |
| 4697 / 7045 | Security / System | Service installé |
| 4698 | Security | Tâche planifiée créée |
| 4104 | PowerShell Operational | Bloc de script PowerShell exécuté |
Domaine (sur les contrôleurs)
| ID | Événement |
|---|---|
| 4768 | Demande de ticket Kerberos (TGT) |
| 4769 | Demande de ticket de service |
| 4771 | Échec de pré-authentification Kerberos |
| 4776 | Validation d’identifiants NTLM |
Toujours une alerte
- 1102 — journal de sécurité effacé.
- 4625 en rafale suivie d’une 4624 pour le même compte — la force brute a abouti.
Liste complète : Ultimate Windows Security — encyclopédie des événements.