ThématiqueWindows Server →
Source : Microsoft-Windows-Security-Auditing
Un ou plusieurs attributs d’un compte utilisateur ont été modifiés.
Causes possibles
- Changement administratif normal
- Modification UPN ou paramètres de compte
- Altération non prévue
Vérifications à effectuer
- 1
Comparer les attributs Changed Attributes
- 2
Identifier l’auteur
- 3
Corréler avec une demande de changement
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4738} -MaxEvents 20
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.