Boîte à Outils Informatique

Event ID 4776 — Validation d’identifiants NTLM

Voir mes favoris
Event ID 4776 Sécurité Info
Source : Microsoft-Windows-Security-Auditing
Un contrôleur de domaine ou système a validé des identifiants via NTLM.

Causes possibles

  • Application ancienne
  • Authentification locale ou réseau
  • Fallback lorsque Kerberos n’est pas utilisé

Vérifications à effectuer

  1. 1

    Lire Error Code

  2. 2

    Identifier Workstation

  3. 3

    Vérifier pourquoi NTLM est utilisé si Kerberos est attendu

Commandes utiles

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4776} -MaxEvents 50
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.
← Tous les Event ID
0