ThématiqueWindows Server →
Un ou plusieurs attributs d’un compte utilisateur ont été modifiés.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Changement administratif normal
- Modification UPN ou paramètres de compte
- Altération non prévue
Vérifications à effectuer
- Comparer les attributs Changed Attributes
- Identifier l’auteur
- Corréler avec une demande de changement
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4738} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.