ThématiqueWindows Server →
Source : Microsoft-Windows-Security-Auditing
Un processus a tenté d’utiliser des identifiants explicitement fournis.
Causes possibles
- Commande runas
- Accès à une ressource avec un autre compte
- Script ou outil d’administration
Vérifications à effectuer
- 1
Identifier Process Name
- 2
Comparer Subject Account et Account Whose Credentials Were Used
- 3
Vérifier la ressource cible
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4648} -MaxEvents 30
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.