Event ID 4740 : diagnostic rapide
L’Event ID 4740 indique qu’un compte utilisateur a été verrouillé. Sur un domaine Active Directory, la priorité est d’identifier la machine ou le service à l’origine des échecs, puis de corréler le verrouillage avec les événements d’authentification associés.
Points à retenir
- Relevez Caller Computer Name et l’heure exacte du verrouillage.
- Corrélez avec les Event ID 4625 et les journaux du poste, du serveur, du VPN, du Wi-Fi ou des applications concernées.
- Cherchez les mots de passe obsolètes mémorisés dans des services, tâches planifiées, lecteurs réseau, téléphones, clients mail ou applications.
Questions fréquentes
Un Event ID 4740 signifie-t-il une attaque ?
Pas forcément. Les causes fréquentes sont un ancien mot de passe mémorisé ou un service mal configuré. Des verrouillages répétés ou distribués doivent toutefois être investigués.
Où chercher l’origine du verrouillage ?
Commencez par Caller Computer Name dans l’événement 4740, puis corrélez avec les 4625 et les journaux d’authentification autour du même horodatage.
Pour aller plus loin
Event ID 4740 signale le verrouillage d’un compte dans Active Directory après des échecs d’authentification. Le champ Caller Computer Name et la corrélation avec les 4625 permettent généralement de remonter vers le poste, le service ou l’équipement qui continue d’utiliser un ancien secret.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
Un compte peut se reverrouiller même après changement de mot de passe si un service Windows, une tâche planifiée, un téléphone, un client de messagerie, un VPN ou une session persistante continue d’utiliser l’ancien secret. Les environnements avec plusieurs contrôleurs de domaine exigent aussi de tenir compte de la réplication
Vérifications à effectuer
Identifiez le contrôleur de domaine qui a journalisé le 4740, puis relevez Caller Computer Name. Recherchez les 4625 autour du même horaire afin de confirmer le type d’échec et la source. Si le nom d’appelant est exploitable, inspectez sur cette machine les services, tâches planifiées, lecteurs réseau, sessions RDP, clients VPN ou applications qui peuvent conserver des identifiants.
- Relever l’heure et le compte verrouillé.
- Identifier Caller Computer Name.
- Corréler avec 4625.
- Supprimer ou mettre à jour le secret obsolète à la source.
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4740} -MaxEvents 30
Confirmer que le verrouillage est résolu
Après avoir corrigé la source, déverrouillez le compte selon la procédure de l’organisation puis surveillez les nouveaux 4740 et 4625 pendant une période suffisante. Validez les applications réellement utilisées par le compte et évitez de multiplier les changements simultanés. Pour un compte de service, documentez où le secret est configuré avant toute rotation afin de ne pas créer d’autres échecs.
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.
FAQ — Event ID 4740
Quel champ aide le plus à trouver la source ?
Caller Computer Name est souvent le premier indice, à compléter avec les événements 4625 et le contexte du compte.
Pourquoi le compte se verrouille-t-il après un changement de mot de passe ?
Un service, une tâche, un appareil ou une application peut continuer d’utiliser l’ancien secret.
Faut-il seulement déverrouiller le compte ?
Non. Si la source des mauvais identifiants reste active, le verrouillage réapparaîtra.