Event ID 4648
adDéfinition
L'Event ID 4648, intitulé A logon was attempted using explicit credentials, est un événement de sécurité Windows généré lorsqu'un processus tente de s'authentifier en fournissant explicitement des identifiants différents de ceux du compte actuellement connecté à la session, une situation caractéristique de l'utilisation de la fonctionnalité RunAs, de l'exécution de tâches planifiées configurées avec un compte spécifique, ou de connexions à des ressources distantes effectuées avec des identifiants alternatifs saisis manuellement. Cet événement revêt un intérêt particulier en détection d'attaques de mouvement latéral, car il capture précisément le compte source ayant initié la demande ainsi que le compte cible utilisé pour l'authentification explicite, permettant d'identifier des schémas anormaux comme un compte de service utilisé de façon inhabituelle depuis une machine où il n'intervient jamais en fonctionnement normal, ou l'usage répété d'identifiants explicites depuis un poste de travail standard vers plusieurs serveurs distincts en peu de temps, un comportement typique d'un attaquant testant des identifiants volés via Pass-the-Hash sur l'ensemble d'un parc informatique. L'Event ID 4648 complète utilement les événements de connexion classiques comme le 4624, en offrant une visibilité sur l'origine réelle d'une authentification qui pourrait autrement sembler provenir directement du compte de session courant, une distinction essentielle pour reconstituer précisément une chaîne d'attaque en investigation forensique.
Champs clés de l'Event 4648
- Account Name : Compte utilisant les credentials explicites
- Account Domain : Domaine du compte
- Target Server Name : Serveur cible de l'authentification
- Target Account Name : Compte dont les credentials sont utilisés
- Process Name : Processus initiant l'authentification
Détection d'attaques
- Overpass-the-Hash : 4648 avec Process Name mimikatz ou PowerShell + Target Account = DA
- Coerce Auth : 4648 sur DC avec Target Server = attacker machine
- Scheduled Task : 4648 depuis svchost.exe avec credentials hardcodés
Corrélation
- 4648 + 4624 Type 9 : indicateur fort d'abus de credentials
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h