Event ID 4672 : diagnostic rapide
L’Event ID 4672 est généré lorsqu’une nouvelle session reçoit des privilèges sensibles. Il peut être parfaitement normal pour SYSTEM, des comptes administrateurs ou certains services, mais il mérite une corrélation avec la session qui vient d’être ouverte.
Points à retenir
- Corrélez le Logon ID avec l’Event ID 4624 correspondant pour identifier le type de connexion, le compte et la source.
- Vérifiez si le compte et les privilèges attribués sont attendus pour le rôle de la machine.
- Une apparition inhabituelle sur un compte non prévu, à une heure anormale ou depuis une source inattendue doit être investiguée.
Questions fréquentes
L’Event ID 4672 est-il forcément malveillant ?
Non. Il apparaît fréquemment lors de connexions légitimes de comptes privilégiés ou système. Le contexte et la corrélation avec 4624 sont déterminants.
Quel événement faut-il corréler avec 4672 ?
L’Event ID 4624 est particulièrement utile : utilisez le Logon ID pour relier l’attribution de privilèges à la session concernée.
Pour aller plus loin
Event ID 4672 indique qu’une nouvelle session Windows a reçu des privilèges sensibles. Il apparaît souvent juste après un 4624 et doit être corrélé avec le même Logon ID pour distinguer une élévation attendue d’un usage de privilèges à investiguer.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
La présence d’un 4672 ne prouve pas une compromission. Les comptes SYSTEM, les administrateurs, certains services et des tâches planifiées peuvent générer cet événement normalement. Le signal devient plus intéressant lorsque le compte, l’horaire, le type de connexion ou la machine source ne correspondent pas à l’usage attendu. Évitez donc d’alerter sur le numéro seul : la corrélation 4624/4672 et le contexte du compte sont indispensables.
Vérifications à effectuer
Commencez par relever SubjectUserName, le domaine et surtout le Logon ID. Recherchez ensuite l’Event ID 4624 portant le même identifiant de session afin d’obtenir le type de connexion, la machine source et, selon le cas, l’adresse réseau. Vérifiez enfin si le compte devait réellement disposer de privilèges administratifs ou système à cet instant.
- Identifier le compte et le Logon ID.
- Corréler avec 4624.
- Comparer avec les actions d’administration prévues.
- Étendre la chronologie aux événements de création de processus si l’activité reste inexpliquée.
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4672} -MaxEvents 30
Corréler 4672 avec la chronologie Windows
Pour une investigation, construisez une petite chronologie autour de l’horodatage : 4624 pour l’ouverture de session, 4672 pour les privilèges, puis les événements de processus ou de service pertinents. Un filtre PowerShell avec Get-WinEvent permet de réduire la période et de conserver les champs utiles. Documentez le compte, la source et l’action observée avant toute conclusion ou blocage.
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.
FAQ — Event ID 4672
4672 signifie-t-il qu’un administrateur s’est connecté ?
Il indique qu’une session a reçu des privilèges sensibles. Il faut identifier le compte et corréler le Logon ID avec 4624 pour connaître le contexte exact.
Pourquoi voit-on souvent 4624 puis 4672 ?
4624 trace l’ouverture de session réussie ; 4672 peut ensuite indiquer l’attribution de privilèges spéciaux à cette session.
Faut-il alerter sur tous les 4672 ?
Non. Les comptes système, services et administrateurs légitimes en produisent aussi. L’alerte doit tenir compte du compte, de la source, de l’horaire et de l’activité associée.