ThématiqueWindows Server →
Une ouverture de session a été acceptée par Windows.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Connexion normale d’un utilisateur
- Authentification d’un service ou d’une tâche
- Connexion réseau à un partage
- Session RDP selon le Logon Type
Vérifications à effectuer
- Contrôler le champ Logon Type
- Identifier Account Name et Workstation Name
- Comparer Source Network Address avec le contexte attendu
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.
À consulter : Event ID 4672.