Cette méthode permet de remonter du compte verrouillé jusqu’au poste, service ou équipement utilisant un ancien mot de passe.
Étapes à suivre
-
1
Trouver 4740
Repérez Caller Computer Name sur le contrôleur de domaine.
-
2
Analyser la source
Cherchez les 4625 correspondants.
-
3
Inventorier
Vérifiez services, tâches, sessions RDP, lecteurs et appareils mobiles.
-
4
Corriger puis surveiller
Mettez à jour le secret et vérifiez l’absence de nouveau verrouillage.
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4740}
À retenir
- Un compte de service mérite une fenêtre de changement contrôlée.
- La source peut être un appareil oublié.
Authentification AD : corréler code, DC et compte
Repères techniques
Corrélation
Chercher l’événement à l’heure exacte et rapprocher utilisateur, source, LogonType et SubStatus.
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}
Get-ADUser utilisateur -Properties LockedOut,LastBadPasswordAttemptPièges spécifiques
- Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage.
- Un service, tâche planifiée, téléphone ou lecteur réseau peut continuer à utiliser un ancien secret.
Comment valider
- La source des échecs est identifiée et les événements 4625/4740 cessent après correction.
- Le compte/gMSA s’authentifie depuis le système réellement concerné.
Preuves et vérifications
Event ID 4625 contient Status/SubStatus qui précise mot de passe erroné, compte désactivé, restriction ou autre motif. Le verrouillage est enregistré en 4740 sur le DC qui le traite ; la source Caller Computer Name aide à retrouver le poste ou service fautif.
Contrôle de résultat
La source des échecs est identifiée et les événements 4625/4740 cessent après correction. Le compte/gMSA s’authentifie depuis le système réellement concerné.
Point d’attention
Déverrouiller le compte sans supprimer la source des mauvais mots de passe provoque un nouveau verrouillage. Un gMSA dépend du KDS root key, des hôtes autorisés à récupérer le secret, des SPN et du temps/Kerberos.
Concepts liés
Référence primaire : Microsoft Learn — Active Directory security.