ThématiqueWindows Server →
Source : Microsoft-Windows-Security-Auditing
Un contrôleur de domaine ou système a validé des identifiants via NTLM.
Causes possibles
- Application ancienne
- Authentification locale ou réseau
- Fallback lorsque Kerberos n’est pas utilisé
Vérifications à effectuer
- 1
Lire Error Code
- 2
Identifier Workstation
- 3
Vérifier pourquoi NTLM est utilisé si Kerberos est attendu
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4776} -MaxEvents 50
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.