ThématiqueWindows Server →
Un contrôleur de domaine ou système a validé des identifiants via NTLM.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Application ancienne
- Authentification locale ou réseau
- Fallback lorsque Kerberos n’est pas utilisé
Vérifications à effectuer
- Lire Error Code
- Identifier Workstation
- Vérifier pourquoi NTLM est utilisé si Kerberos est attendu
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4776} -MaxEvents 50
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.