ThématiqueActive Directory →
Cette méthode permet de remonter du compte verrouillé jusqu’au poste, service ou équipement utilisant un ancien mot de passe.
Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.
Étapes à suivre
-
1
Trouver 4740
Repérez Caller Computer Name sur le contrôleur de domaine.
-
2
Analyser la source
Cherchez les 4625 correspondants.
-
3
Inventorier
Vérifiez services, tâches, sessions RDP, lecteurs et appareils mobiles.
-
4
Corriger puis surveiller
Mettez à jour le secret et vérifiez l’absence de nouveau verrouillage.
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4740}
À retenir
- Un compte de service mérite une fenêtre de changement contrôlée.
- La source peut être un appareil oublié.