Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 4776

ad

Définition

L'Event ID 4776, intitulé The computer attempted to validate the credentials for an account, est un événement de sécurité Windows généré lors d'une tentative d'authentification NTLM, qu'elle réussisse ou échoue, sur un contrôleur de domaine ou une machine assurant localement cette validation, constituant l'un des rares journaux natifs offrant une visibilité directe sur l'usage résiduel de ce protocole d'authentification hérité au sein d'un environnement Active Directory. Cet événement capture notamment le nom du compte concerné et le nom de la machine source ayant initié la demande, sans toutefois fournir systématiquement l'adresse IP d'origine, une limitation connue nécessitant fréquemment une corrélation avec d'autres sources de journalisation pour une investigation complète. La surveillance de l'Event ID 4776 se révèle particulièrement utile pour deux objectifs distincts de sécurité : d'une part, identifier et quantifier l'usage résiduel de NTLM dans un domaine ayant entamé une démarche de désactivation progressive au profit de Kerberoasting exclusif, une transition nécessitant une visibilité précise sur les applications et systèmes dépendant encore de ce protocole legacy ; d'autre part, détecter des tentatives d'attaque par force brute ou password spraying ciblant directement NTLM, un volume anormal d'échecs consécutifs pour des comptes distincts en provenance d'une même machine source constituant un indicateur fort de reconnaissance offensive en cours contre le domaine surveillé.

Champs clés de l'Event 4776

  • Logon Account : Compte authentifié
  • Source Workstation : Machine source (peut être usurpée en NTLM Relay)
  • Error Code : 0x0=succès, 0xC000006A=bad password, 0xC0000064=no account

Détection via 4776

  • NTLM Auth depuis machines inconnues : Source Workstation inhabituelle
  • NTLM Relay détection : 4776 suivi de 4624 Type 3 depuis source différente
  • Brute force NTLM : Volume de 4776 avec error 0xC000006A depuis même source

Migration NTLM vers Kerberos

  • Monitorer 4776 pour identifier les apps utilisant encore NTLM
  • Objectif : réduire 4776 à zéro en migrant vers Kerberos

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis