Event ID 4625
adDéfinition
L'Event ID 4625 est un événement de sécurité Windows généré à chaque tentative d'ouverture de session échouée sur un système, qu'il s'agisse d'un poste de travail, d'un serveur membre ou d'un contrôleur de domaine, et constitue l'un des indicateurs les plus surveillés dans les architectures SIEM pour la détection d'attaques par force brute, password spray ou tentatives de connexion avec des identifiants compromis. L'événement contient des champs déterminants pour l'analyse : le code de sous-statut d'échec (par exemple 0xC000006A pour un mot de passe incorrect ou 0xC0000064 pour un nom d'utilisateur inexistant), le type de connexion (Logon Type 3 pour réseau, 10 pour RDP, 2 pour interactive locale), le nom du compte ciblé, ainsi que l'adresse IP et le nom de la station source de la tentative. Un volume élevé d'Event ID 4625 concentré sur un intervalle de temps court et réparti sur de nombreux comptes distincts constitue la signature caractéristique d'une attaque par password spray, tandis qu'un volume élevé ciblant un compte unique évoque plutôt une attaque par force brute classique ou un service mal configuré générant des échecs récurrents. La corrélation avec l'Event ID 4624 (connexion réussie) qui suivrait immédiatement une série d'échecs permet d'identifier une compromission effective à la suite d'une campagne de tentatives.
Codes SubStatus importants
- 0xC000006A : Mauvais mot de passe (compte valide)
- 0xC0000064 : Nom d'utilisateur inexistant
- 0xC000006D : Logon failure générique
- 0xC0000234 : Compte verrouillé
- 0xC0000072 : Compte désactivé
- 0xC000006F : Heure de connexion invalide
Corrélation pour détection
- Brute Force : >10 4625 sur même compte dans 10 min
- Password Spray : Même IP, nombreux comptes différents, 1-2 tentatives/compte
- User Enum : Volume 4625 avec SubStatus 0xC0000064
Monitoring
- Alerter sur verrouillage compte DA (SubStatus 0xC0000234)
- MDI : corrélation automatique des 4625
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h