Boîte à Outils Informatique

Event ID 4648 — Connexion avec identifiants explicites

Voir mes favoris
Event ID 4648 Sécurité Attention
Source : Microsoft-Windows-Security-Auditing
Un processus a tenté d’utiliser des identifiants explicitement fournis.

Causes possibles

  • Commande runas
  • Accès à une ressource avec un autre compte
  • Script ou outil d’administration

Vérifications à effectuer

  1. 1

    Identifier Process Name

  2. 2

    Comparer Subject Account et Account Whose Credentials Were Used

  3. 3

    Vérifier la ressource cible

Commandes utiles

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4648} -MaxEvents 30
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.
← Tous les Event ID
0