Boîte à Outils Informatique

Event ID 4663 — Accès à un objet audité

Voir mes favoris

Un processus a accédé à un fichier, dossier ou autre objet dont l’audit est activé.

Source de l’événement

Microsoft-Windows-Security-Auditing — catégorie Sécurité.

Causes possibles

  • Lecture ou modification légitime
  • Accès administratif
  • Activité suspecte selon l’objet

Vérifications à effectuer

  1. Identifier Object Name
  2. Lire Accesses
  3. Identifier Process Name et le compte

Commandes utiles

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4663} -MaxEvents 50

À retenir

Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.

♡ 0