Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 4648

ad

Définition

L'Event ID 4648, intitulé A logon was attempted using explicit credentials, est un événement de sécurité Windows généré lorsqu'un processus tente de s'authentifier en fournissant explicitement des identifiants différents de ceux du compte actuellement connecté à la session, une situation caractéristique de l'utilisation de la fonctionnalité RunAs, de l'exécution de tâches planifiées configurées avec un compte spécifique, ou de connexions à des ressources distantes effectuées avec des identifiants alternatifs saisis manuellement. Cet événement revêt un intérêt particulier en détection d'attaques de mouvement latéral, car il capture précisément le compte source ayant initié la demande ainsi que le compte cible utilisé pour l'authentification explicite, permettant d'identifier des schémas anormaux comme un compte de service utilisé de façon inhabituelle depuis une machine où il n'intervient jamais en fonctionnement normal, ou l'usage répété d'identifiants explicites depuis un poste de travail standard vers plusieurs serveurs distincts en peu de temps, un comportement typique d'un attaquant testant des identifiants volés via Pass-the-Hash sur l'ensemble d'un parc informatique. L'Event ID 4648 complète utilement les événements de connexion classiques comme le 4624, en offrant une visibilité sur l'origine réelle d'une authentification qui pourrait autrement sembler provenir directement du compte de session courant, une distinction essentielle pour reconstituer précisément une chaîne d'attaque en investigation forensique.

Champs clés de l'Event 4648

  • Account Name : Compte utilisant les credentials explicites
  • Account Domain : Domaine du compte
  • Target Server Name : Serveur cible de l'authentification
  • Target Account Name : Compte dont les credentials sont utilisés
  • Process Name : Processus initiant l'authentification

Détection d'attaques

  • Overpass-the-Hash : 4648 avec Process Name mimikatz ou PowerShell + Target Account = DA
  • Coerce Auth : 4648 sur DC avec Target Server = attacker machine
  • Scheduled Task : 4648 depuis svchost.exe avec credentials hardcodés

Corrélation

  • 4648 + 4624 Type 9 : indicateur fort d'abus de credentials

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis