ThématiqueWindows Server →
L’heure système a été modifiée.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Synchronisation ou correction NTP
- Action administrative
- Modification susceptible d’altérer la chronologie des logs
Vérifications à effectuer
- Comparer Previous Time et New Time
- Identifier le processus et le compte
- Vérifier la source NTP
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4616} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.