Guide

Comment analyser un Event ID 4625

L’Event ID 4625 contient plusieurs champs utiles pour trouver la source d’un échec d’authentification.

⌚ Environ 3 min de lecture
Voir mes favoris
Windows & Sécurité Intermédiaire 15 min

L’Event ID 4625 contient plusieurs champs utiles pour trouver la source d’un échec d’authentification.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Ouvrir l’événement

    Relevez Account Name, Logon Type, Status/SubStatus et Source Network Address.

  2. 2

    Identifier le type de connexion

    Un Logon Type 3 pointe souvent vers un accès réseau.

  3. 3

    Corréler

    Cherchez 4740 si le compte est verrouillé.

  4. 4

    Traiter la source

    Corrigez le mot de passe enregistré ou l’application concernée.

Commandes utiles

Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625} -MaxEvents 20

À retenir

  • Conservez le Status/SubStatus exact.
  • Évitez de déverrouiller en boucle sans trouver la source.
Complément technique

Authentification AD : corréler code, DC et compte

Repères techniques

  • Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif.
  • Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
  • Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos

Corrélation

Chercher l’événement à l’heure exacte et rapprocher utilisateur, source, LogonType et SubStatus.

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}
Get-ADUser utilisateur -Properties LockedOut,LastBadPasswordAttempt

Pièges spécifiques

  • Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage.
  • Un service, tâche planifiée, téléphone ou lecteur réseau peut continuer à utiliser un ancien secret.

Comment valider

  • La source des échecs est identifiée et les événements 4625/4740 cessent après correction.
  • Le compte/gMSA s’authentifie depuis le système réellement concerné.

Preuves et vérifications

Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif. Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.

Contrôle de résultat

La source des échecs est identifiée et les événements 4625/4740 cessent après correction. Le compte/gMSA s’authentifie depuis le système réellement concerné.

Point d’attention

Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage. Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos.

Concepts liés

Référence primaire : Microsoft Learn — Active Directory security.

♡ 0