Event ID 4776
adDéfinition
L'Event ID 4776, intitulé The computer attempted to validate the credentials for an account, est un événement de sécurité Windows généré lors d'une tentative d'authentification NTLM, qu'elle réussisse ou échoue, sur un contrôleur de domaine ou une machine assurant localement cette validation, constituant l'un des rares journaux natifs offrant une visibilité directe sur l'usage résiduel de ce protocole d'authentification hérité au sein d'un environnement Active Directory. Cet événement capture notamment le nom du compte concerné et le nom de la machine source ayant initié la demande, sans toutefois fournir systématiquement l'adresse IP d'origine, une limitation connue nécessitant fréquemment une corrélation avec d'autres sources de journalisation pour une investigation complète. La surveillance de l'Event ID 4776 se révèle particulièrement utile pour deux objectifs distincts de sécurité : d'une part, identifier et quantifier l'usage résiduel de NTLM dans un domaine ayant entamé une démarche de désactivation progressive au profit de Kerberoasting exclusif, une transition nécessitant une visibilité précise sur les applications et systèmes dépendant encore de ce protocole legacy ; d'autre part, détecter des tentatives d'attaque par force brute ou password spraying ciblant directement NTLM, un volume anormal d'échecs consécutifs pour des comptes distincts en provenance d'une même machine source constituant un indicateur fort de reconnaissance offensive en cours contre le domaine surveillé.
Champs clés de l'Event 4776
- Logon Account : Compte authentifié
- Source Workstation : Machine source (peut être usurpée en NTLM Relay)
- Error Code : 0x0=succès, 0xC000006A=bad password, 0xC0000064=no account
Détection via 4776
- NTLM Auth depuis machines inconnues : Source Workstation inhabituelle
- NTLM Relay détection : 4776 suivi de 4624 Type 3 depuis source différente
- Brute force NTLM : Volume de 4776 avec error 0xC000006A depuis même source
Migration NTLM vers Kerberos
- Monitorer 4776 pour identifier les apps utilisant encore NTLM
- Objectif : réduire 4776 à zéro en migrant vers Kerberos
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h