ThématiqueWindows Server →
Windows a créé un nouveau processus lorsque l’audit de création de processus est activé.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Exécution normale d’une application
- Script PowerShell
- Installation ou tâche automatisée
Vérifications à effectuer
- Contrôler New Process Name
- Lire Parent Process Name lorsque disponible
- Examiner la ligne de commande si l’audit correspondant est activé
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} -MaxEvents 50
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.