ThématiqueWindows Server →
Source : Microsoft-Windows-Security-Auditing
Une ouverture de session a été acceptée par Windows.
Causes possibles
- Connexion normale d’un utilisateur
- Authentification d’un service ou d’une tâche
- Connexion réseau à un partage
- Session RDP selon le Logon Type
Vérifications à effectuer
- 1
Contrôler le champ Logon Type
- 2
Identifier Account Name et Workstation Name
- 3
Comparer Source Network Address avec le contexte attendu
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 20
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.