Boîte à Outils Informatique

Event ID 4648 — Connexion avec identifiants explicites

Voir mes favoris

Un processus a tenté d’utiliser des identifiants explicitement fournis.

Source de l’événement

Microsoft-Windows-Security-Auditing — catégorie Sécurité.

Causes possibles

  • Commande runas
  • Accès à une ressource avec un autre compte
  • Script ou outil d’administration

Vérifications à effectuer

  1. Identifier Process Name
  2. Comparer Subject Account et Account Whose Credentials Were Used
  3. Vérifier la ressource cible

Commandes utiles

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4648} -MaxEvents 30

À retenir

Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.

♡ 0