ThématiqueWindows Server →
Une nouvelle tâche planifiée a été créée.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Installation logicielle
- Automatisation administrative
- Mécanisme de persistance
Vérifications à effectuer
- Lire le XML de la tâche
- Identifier l’action exécutée
- Vérifier le compte et le déclencheur
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4698} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.