ThématiqueWindows Server →
Un processus a accédé à un fichier, dossier ou autre objet dont l’audit est activé.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Lecture ou modification légitime
- Accès administratif
- Activité suspecte selon l’objet
Vérifications à effectuer
- Identifier Object Name
- Lire Accesses
- Identifier Process Name et le compte
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4663} -MaxEvents 50
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.