Event ID 4662
adDéfinition
L'Event ID 4662, intitulé An operation was performed on an object, est un événement de sécurité Windows généré lorsqu'une opération précise est effectuée sur un objet Active Directory disposant d'une SACL configurée pour auditer ce type d'accès, offrant une granularité de détection supérieure à l'Event ID 5136 en capturant notamment les opérations sur des droits étendus (Extended Rights) qui ne correspondent pas nécessairement à une modification d'attribut classique. Cet événement se révèle particulièrement précieux pour détecter des techniques d'attaque exploitant précisément ces droits étendus, comme une tentative d'exercice du droit DS-Replication-Get-Changes-All caractéristique d'une attaque DCSync, ou l'exercice du droit User-Force-Change-Password associé à une réinitialisation forcée de mot de passe. L'Event ID 4662 nécessite l'identification du GUID de l'opération concernée pour être pleinement exploitable en détection, ces GUID correspondant à des droits étendus spécifiques du schéma Active Directory, une correspondance qu'il faut établir au préalable pour construire des règles de corrélation SIEM pertinentes, par exemple le GUID 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 associé au droit de réplication complet exploité par DCSync. La configuration correcte de la SACL sur les objets sensibles, combinée à une intégration fine de cet événement dans les outils de détection, constitue une pratique de sécurité avancée recommandée pour identifier les tentatives d'exploitation de droits étendus critiques en environnement Active Directory.
Configuration SACL pour 4662
Pour détecter DCSync : ajouter une SACL sur l'objet domaine pour auditer l'accès Control Access avec les GUIDs Replicating-Directory-Changes. Avec PowerShell : Set-ADACL pour ajouter les ACE de SACL sur l'objet domaine, AdminSDHolder, et les objets de haute valeur.
Détections clés via 4662
- DCSync : Accès DS-Replication-Get-Changes sur objet domaine
- LAPS Read : Accès ms-Mcs-AdmPwd/msLAPS-Password
- gMSA Read : Accès msDS-ManagedPassword
- AdminSDHolder : Modifications de CN=AdminSDHolder
Corrélation recommandée
- 4662 + 4624 (même compte) pour contextualiser l'accès
- Alerter sur 4662 DCSync depuis non-DC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h