ThématiqueWindows Server →
Une tentative de réinitialisation du mot de passe d’un autre compte a eu lieu.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Support utilisateur
- Administration AD
- Action potentiellement abusive
Vérifications à effectuer
- Identifier Subject Account et Target Account
- Vérifier l’existence d’une demande support
- Contrôler les connexions qui suivent
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4724} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.