Boîte à Outils Informatique

Event ID 4776 — Validation d’identifiants NTLM

Voir mes favoris

Un contrôleur de domaine ou système a validé des identifiants via NTLM.

Source de l’événement

Microsoft-Windows-Security-Auditing — catégorie Sécurité.

Causes possibles

  • Application ancienne
  • Authentification locale ou réseau
  • Fallback lorsque Kerberos n’est pas utilisé

Vérifications à effectuer

  1. Lire Error Code
  2. Identifier Workstation
  3. Vérifier pourquoi NTLM est utilisé si Kerberos est attendu

Commandes utiles

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4776} -MaxEvents 50

À retenir

Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.

♡ 0