Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 4688 Process Creation

forensics

Définition

Événement Windows 4688 enregistrant chaque création de processus avec parent, ligne de commande et hachage si Sysmon configuré, essentiel pour la détection d'exécution malveillante.

Description

L'Event ID 4688 Windows Security Log enregistre chaque création de processus avec les champs : nouveau processus, processus parent, compte utilisateur, ligne de commande complète (si audit activé) et hash de l'exécutable. Essentiel pour détecter les exécutions malveillantes et les living-off-the-land techniques.

Usage forensique

Analyse des lignes de commande suspectes : encodage base64 PowerShell, wscript/cscript avec scripts distants, mshta.exe, regsvr32 avec COM scriptlets. Sysmon Event ID 1 fournit des données enrichies avec le hash SHA-256.

Points clés

  • Activer via GPO : "Audit Process Creation" + "Include command line" pour les enquêtes
  • Détection LOLBins : certutil, bitsadmin, rundll32 avec paramètres suspects
  • Corrélation parent-enfant : Office.exe → cmd.exe → powershell.exe = spearphishing macro

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis