Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 4662

ad

Définition

L'Event ID 4662, intitulé An operation was performed on an object, est un événement de sécurité Windows généré lorsqu'une opération précise est effectuée sur un objet Active Directory disposant d'une SACL configurée pour auditer ce type d'accès, offrant une granularité de détection supérieure à l'Event ID 5136 en capturant notamment les opérations sur des droits étendus (Extended Rights) qui ne correspondent pas nécessairement à une modification d'attribut classique. Cet événement se révèle particulièrement précieux pour détecter des techniques d'attaque exploitant précisément ces droits étendus, comme une tentative d'exercice du droit DS-Replication-Get-Changes-All caractéristique d'une attaque DCSync, ou l'exercice du droit User-Force-Change-Password associé à une réinitialisation forcée de mot de passe. L'Event ID 4662 nécessite l'identification du GUID de l'opération concernée pour être pleinement exploitable en détection, ces GUID correspondant à des droits étendus spécifiques du schéma Active Directory, une correspondance qu'il faut établir au préalable pour construire des règles de corrélation SIEM pertinentes, par exemple le GUID 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 associé au droit de réplication complet exploité par DCSync. La configuration correcte de la SACL sur les objets sensibles, combinée à une intégration fine de cet événement dans les outils de détection, constitue une pratique de sécurité avancée recommandée pour identifier les tentatives d'exploitation de droits étendus critiques en environnement Active Directory.

Configuration SACL pour 4662

Pour détecter DCSync : ajouter une SACL sur l'objet domaine pour auditer l'accès Control Access avec les GUIDs Replicating-Directory-Changes. Avec PowerShell : Set-ADACL pour ajouter les ACE de SACL sur l'objet domaine, AdminSDHolder, et les objets de haute valeur.

Détections clés via 4662

  • DCSync : Accès DS-Replication-Get-Changes sur objet domaine
  • LAPS Read : Accès ms-Mcs-AdmPwd/msLAPS-Password
  • gMSA Read : Accès msDS-ManagedPassword
  • AdminSDHolder : Modifications de CN=AdminSDHolder

Corrélation recommandée

  • 4662 + 4624 (même compte) pour contextualiser l'accès
  • Alerter sur 4662 DCSync depuis non-DC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis