Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 4625

ad

Définition

L'Event ID 4625 est un événement de sécurité Windows généré à chaque tentative d'ouverture de session échouée sur un système, qu'il s'agisse d'un poste de travail, d'un serveur membre ou d'un contrôleur de domaine, et constitue l'un des indicateurs les plus surveillés dans les architectures SIEM pour la détection d'attaques par force brute, password spray ou tentatives de connexion avec des identifiants compromis. L'événement contient des champs déterminants pour l'analyse : le code de sous-statut d'échec (par exemple 0xC000006A pour un mot de passe incorrect ou 0xC0000064 pour un nom d'utilisateur inexistant), le type de connexion (Logon Type 3 pour réseau, 10 pour RDP, 2 pour interactive locale), le nom du compte ciblé, ainsi que l'adresse IP et le nom de la station source de la tentative. Un volume élevé d'Event ID 4625 concentré sur un intervalle de temps court et réparti sur de nombreux comptes distincts constitue la signature caractéristique d'une attaque par password spray, tandis qu'un volume élevé ciblant un compte unique évoque plutôt une attaque par force brute classique ou un service mal configuré générant des échecs récurrents. La corrélation avec l'Event ID 4624 (connexion réussie) qui suivrait immédiatement une série d'échecs permet d'identifier une compromission effective à la suite d'une campagne de tentatives.

Codes SubStatus importants

  • 0xC000006A : Mauvais mot de passe (compte valide)
  • 0xC0000064 : Nom d'utilisateur inexistant
  • 0xC000006D : Logon failure générique
  • 0xC0000234 : Compte verrouillé
  • 0xC0000072 : Compte désactivé
  • 0xC000006F : Heure de connexion invalide

Corrélation pour détection

  • Brute Force : >10 4625 sur même compte dans 10 min
  • Password Spray : Même IP, nombreux comptes différents, 1-2 tentatives/compte
  • User Enum : Volume 4625 avec SubStatus 0xC0000064

Monitoring

  • Alerter sur verrouillage compte DA (SubStatus 0xC0000234)
  • MDI : corrélation automatique des 4625

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis