Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 4624 Logon Analysis

forensics

Définition

Analyse des événements Windows 4624 (logon réussi) pour identifier les authentifications légitimes et suspectes : type de logon (2=interactif, 3=réseau, 10=RemoteInteractive).

Description

L'Event ID 4624 Windows Security Log enregistre chaque authentification réussie sur le système. L'analyse forensique distingue les types de logon (2=interactif console, 3=réseau SMB, 10=RemoteInteractive RDP, 5=service) pour identifier les accès légitimes et les mouvements latéraux suspects d'un attaquant.

Usage forensique

Corrélation des 4624 avec les 4625 (échecs) et 4648 (explicit credentials) pour identifier les attaques pass-the-hash, pass-the-ticket et les connexions avec des comptes compromis. Outils : Chainsaw, Hayabusa, Splunk.

Points clés

  • LogonType 3 + AuthenticationPackage NTLM = candidat pass-the-hash
  • SubjectUserSid S-1-0-0 dans les logons réseau indique une authentification anonyme
  • Corrélation avec les 4769 (Kerberos) pour détecter les golden/silver tickets

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis