Event ID 4688 Process Creation
forensicsDéfinition
Événement Windows 4688 enregistrant chaque création de processus avec parent, ligne de commande et hachage si Sysmon configuré, essentiel pour la détection d'exécution malveillante.
Description
L'Event ID 4688 Windows Security Log enregistre chaque création de processus avec les champs : nouveau processus, processus parent, compte utilisateur, ligne de commande complète (si audit activé) et hash de l'exécutable. Essentiel pour détecter les exécutions malveillantes et les living-off-the-land techniques.
Usage forensique
Analyse des lignes de commande suspectes : encodage base64 PowerShell, wscript/cscript avec scripts distants, mshta.exe, regsvr32 avec COM scriptlets. Sysmon Event ID 1 fournit des données enrichies avec le hash SHA-256.
Points clés
- Activer via GPO : "Audit Process Creation" + "Include command line" pour les enquêtes
- Détection LOLBins : certutil, bitsadmin, rundll32 avec paramètres suspects
- Corrélation parent-enfant : Office.exe → cmd.exe → powershell.exe = spearphishing macro
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis