ThématiqueWindows Server →
Source : Microsoft-Windows-Security-Auditing
L’heure système a été modifiée.
Causes possibles
- Synchronisation ou correction NTP
- Action administrative
- Modification susceptible d’altérer la chronologie des logs
Vérifications à effectuer
- 1
Comparer Previous Time et New Time
- 2
Identifier le processus et le compte
- 3
Vérifier la source NTP
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4616} -MaxEvents 20
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.