ThématiqueWindows Server →
Un processus a tenté d’utiliser des identifiants explicitement fournis.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Commande runas
- Accès à une ressource avec un autre compte
- Script ou outil d’administration
Vérifications à effectuer
- Identifier Process Name
- Comparer Subject Account et Account Whose Credentials Were Used
- Vérifier la ressource cible
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4648} -MaxEvents 30
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.