Analyse des Event Logs Windows
forensicsDéfinition
L'analyse des journaux d'événements Windows (Event Logs) consiste à exploiter les fichiers .evtx générés par le système d'exploitation pour reconstituer la chronologie des actions survenues sur une machine, élément central de toute investigation numérique et de toute détection SOC. Les journaux Sécurité, Système et Application constituent le socle de base, enrichis par les journaux spécifiques comme PowerShell Operational ou Sysmon lorsqu'ils sont activés. Certains identifiants d'événements sont particulièrement scrutés en sécurité : le 4624 pour une connexion réussie, le 4625 pour un échec d'authentification révélateur d'attaques par force brute, le 4672 pour l'attribution de privilèges spéciaux, le 4688 pour la création de processus, et le 4720 pour la création d'un compte utilisateur. L'analyse croisée de ces identifiants avec leurs types de connexion, notamment le type 3 réseau, le type 10 RDP ou le type 9 NewCredentials utilisé lors d'un pass-the-hash, permet d'identifier des schémas d'attaque caractéristiques. En défense, la centralisation des journaux vers un SIEM avec conservation suffisante, l'activation de l'audit avancé au-delà des paramètres par défaut souvent trop permissifs, la protection contre l'effacement des journaux via l'événement 1102, et la corrélation automatisée via des règles Sigma constituent les fondations d'une capacité de détection et de réponse efficace.
Investigation des journaux Windows (Security, System, PowerShell, Sysmon) pour retracer les authentifications, exécutions, mouvements latéraux et traces de post-exploitation.
Ce terme est utilisé dans le domaine de la cybersécurité (forensics). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h