Partager via


Annexe L : Événements à surveiller

Le tableau suivant répertorie les événements que vous devez surveiller dans votre environnement, conformément aux recommandations fournies dans Surveillance des signes de compromission d’Active Directory. Toutes les organisations doivent tester ces recommandations dans leurs environnements avant de créer des alertes qui requièrent obligatoirement une investigation. Chaque environnement est différent, et certains des événements ayant un niveau de criticité potentielle élevé peuvent se produire en raison d'autres événements inoffensifs.

Note

The default logging behavior in Windows systems varies by version and edition, with many audit-related Group Policy Objects (GPO) set to Not Configured by default. Cela signifie que le système s’appuie sur des paramètres intégrés pour la journalisation des événements. Bien que les événements critiques, tels que les modifications de stratégie d’audit (ID d’événement 4719), soient généralement consignés, d’autres événements spécifiques (tels que les ID d’événement 4618 et 4649) peuvent nécessiter la capture de la configuration de stratégie d’audit explicite.

Pour une journalisation complète, y compris les ID d’événements pertinents, les administrateurs doivent configurer les stratégies d’audit appropriées dans Configuration ordinateur\Paramètres de sécurité\Configuration avancée de la stratégie d’audit et configuration ordinateur\Modèles d’administration\Composants Windows, ainsi que d’autres sections pertinentes de la stratégie de groupe.

Étant donné ces variables, il est essentiel que les organisations examinent et, si nécessaire, ajustent leurs configurations d’audit de sécurité Windows pour s’aligner sur leurs objectifs de sécurité et de conformité. Cela garantit que les événements significatifs sont capturés dans l’Observateur d’événements Windows, prenant en charge efficacement les exigences de sécurité et de conformité.

Table ID d’événement

Dans le tableau suivant, la colonne « ID d’événement Windows actuel » répertorie l’ID d’événement tel qu’il est implémenté dans les versions de Windows et windows Server actuellement prises en charge standard. La colonne « ID d’événement Windows hérité » répertorie l’ID d’événement correspondant dans les versions héritées de Windows, telles que les ordinateurs clients exécutant Windows XP ou une version antérieure et les serveurs exécutant Windows Server 2003 ou une version antérieure.

La colonne « Importance potentielle » indique si l’événement a une importance faible, moyenne ou élevée dans la détection des attaques et la colonne « Résumé de l’événement » fournit une brève description de l’événement. Une importance potentielle élevée signifie qu’une occurrence de l’événement doit être examinée. Une importance potentielle moyenne ou faible signifie que ces événements doivent seulement être analysés s’ils se produisent de manière inattendue un nombre de fois qui dépasse considérablement le nombre de référence attendu dans un laps de temps mesuré.

ID d’événement Windows actuel ID d’événement Windows hérité Potential Criticality Event Summary
4618 N/A High Un modèle d’événement de sécurité supervisé s’est produit.
4649 N/A High Détection d’une attaque par relecture. Il peut s’agir d’un faux positif inoffensif en raison d’une mauvaise configuration.
4719 612 High La stratégie d’audit du système a été modifiée.
4765 N/A High L’historique SID a été ajouté à un compte.
4766 N/A High Échec d’une tentative d’ajout de l’historique SID à un compte.
4794 N/A High Une tentative de définition du mode de restauration des services d’annuaire a été effectuée.
4897 801 High Séparation des rôles activée.
4964 N/A High Des groupes spéciaux ont été attribués à une nouvelle session.
5124 N/A High Un paramètre de sécurité a été mis à jour sur le service répondeur OCSP.
N/A 550 Moyen à élevé Attaque par déni de service (DoS) possible.
1102 517 Moyen à élevé Le journal d’audit a été effacé.
4621 N/A Medium L’administrateur a récupéré le système à partir de CrashOnAuditFail. Les utilisateurs qui ne sont pas administrateurs sont désormais autorisés à se connecter. Certaines activités pouvant être auditées n’ont peut-être pas été enregistrées.
4675 N/A Medium Les SID ont été filtrés.
4692 N/A Medium Une tentative de sauvegarde de la clé principale de protection des données a été effectuée.
4693 N/A Medium Une tentative de récupération de la clé principale de protection des données a été effectuée.
4706 610 Medium Une nouvelle approbation a été créée sur un domaine.
4713 617 Medium La stratégie Kerberos a été modifiée.
4714 618 Medium La stratégie de récupération de données chiffrée a été modifiée.
4715 N/A Medium La stratégie d'audit (SACL) sur un objet a été modifiée.
4716 620 Medium Les informations de domaine approuvé ont été modifiées.
4724 628 Medium Une tentative de réinitialisation du mot de passe d’un compte a été effectuée.
4727 631 Medium Un groupe global sécurisé a été créé.
4735 639 Medium Un groupe local sécurisé a été modifié.
4737 641 Medium Un groupe global sécurisé a été modifié.
4739 643 Medium La stratégie de domaine a été modifiée.
4754 658 Medium Un groupe universel sécurisé a été créé.
4755 659 Medium Un groupe universel sécurisé a été modifié.
4764 667 Medium Un groupe désactivé de sécurité a été supprimé.
4764 668 Medium Le type d’un groupe a été modifié.
4780 684 Medium La liste de contrôle d’accès a été définie sur les comptes qui sont membres de groupes Administrateurs.
4816 N/A Medium RPC a détecté une violation d’intégrité lors du déchiffrement d’un message entrant.
4865 N/A Medium Une entrée d’informations de forêt approuvée a été ajoutée.
4866 N/A Medium Une entrée d’informations de forêt approuvée a été supprimée.
4867 N/A Medium Une entrée d’informations de forêt approuvée a été modifiée.
4868 772 Medium Le gestionnaire de certificats a refusé une requête de certificat en cours.
4870 774 Medium Les services de certificats ont révoqué un certificat.
4882 786 Medium Les autorisations de sécurité des services de certificats ont changé.
4885 789 Medium Le filtre d’audit des services de certificats a changé.
4890 794 Medium Les paramètres du gestionnaire de certificats des services de certificats ont changé.
4892 796 Medium La propriété des services de certificats a changé.
4896 800 Medium Une ou plusieurs rangées ont été supprimées de la base de données de certificats.
4906 N/A Medium La valeur de CrashOnAuditFail a été modifiée.
4907 N/A Medium Les paramètres d’audit sur l’objet ont été modifiés.
4908 N/A Medium La table de connexion des groupes spéciaux a été modifiée.
4912 807 Medium La stratégie d’audit par utilisateur a été modifiée.
4960 N/A Medium IPsec a annulé un paquet entrant ayant échoué une vérification d’intégrité. Si ce problème persiste, il peut indiquer un problème réseau ou que les paquets sont modifiés en transit vers cet ordinateur. Vérifiez que les paquets envoyés à partir de l’ordinateur distant sont identiques à ceux reçus par cet ordinateur. Cette erreur peut également indiquer des problèmes d’interopérabilité avec d’autres implémentations IPsec.
4961 N/A Medium IPsec a annulé un paquet entrant ayant échoué une vérification de relecture. Si ce problème persiste, il peut indiquer une attaque de relecture contre cet ordinateur.
4962 N/A Medium IPsec a annulé un paquet entrant ayant échoué une vérification de relecture. Le paquet entrant avait un nombre de séquences trop faible pour s’assurer qu’il n’était pas une relecture.
4963 N/A Medium IPsec a annulé un paquet de texte clair entrant qui aurait dû être sécurisé. Cela est généralement dû au changement de stratégie IPsec de l’ordinateur distant sans informer cet ordinateur. Cela peut également être une tentative d’attaque d’usurpation.
4965 N/A Medium IPsec a reçu un paquet d’un ordinateur distant avec un index de paramètre de sécurité (SPI) incorrect. Cela est généralement dû à un mauvais fonctionnement du matériel qui endommage les paquets. Si ces erreurs persistent, vérifiez que les paquets envoyés à partir de l’ordinateur distant sont identiques à ceux reçus par cet ordinateur. Cette erreur peut également indiquer des problèmes d’interopérabilité avec d’autres implémentations IPsec. Dans ce cas, si la connectivité n’est pas empêchée, ces événements peuvent être ignorés.
4976 N/A Medium Pendant la négociation en mode principal, IPsec a reçu un paquet de négociation non valide. Si ce problème persiste, cela peut indiquer un problème de réseau ou une tentative de modification ou de relecture de cette négociation.
4977 N/A Medium Pendant la négociation en mode rapide, IPsec a reçu un paquet de négociation non valide. Si ce problème persiste, cela peut indiquer un problème de réseau ou une tentative de modification ou de relecture de cette négociation.
4978 N/A Medium Pendant la négociation en mode étendu, IPsec a reçu un paquet de négociation non valide. Si ce problème persiste, cela peut indiquer un problème de réseau ou une tentative de modification ou de relecture de cette négociation.
4983 N/A Medium Échec d'une négociation en mode étendu IPsec. L'association de sécurité en mode principal correspondante a été supprimée.
4984 N/A Medium Échec d'une négociation en mode étendu IPsec. L'association de sécurité en mode principal correspondante a été supprimée.
5027 N/A Medium Le service Pare-feu Windows n’a pas réussi à récupérer la stratégie de sécurité du stockage local. Il va continuer à appliquer la stratégie active.
5028 N/A Medium Le service Pare-feu Windows n’a pas réussi à analyser la nouvelle stratégie de sécurité. Il va continuer à appliquer la stratégie active.
5029 N/A Medium Le service Pare-feu Windows n’a pas pu initialiser le lecteur. Il va continuer à appliquer la stratégie active.
5030 N/A Medium Le démarrage du service Pare-feu Windows a échoué.
5035 N/A Medium Le démarrage du pilote du Pare-feu Windows a échoué.
5037 N/A Medium Le pilote du Pare-feu Windows a détecté une erreur d’exécution critique. Terminating.
5038 N/A Medium L’intégrité du code a déterminé que le hachage d’image d’un fichier n’est pas valide. Le fichier peut être endommagé en raison d’une modification non autorisée, ou le hachage non valide peut indiquer une erreur de périphérique de disque potentielle.
5120 N/A Medium Le service répondeur OCSP a démarré.
5121 N/A Medium Le service répondeur OCSP s’est arrêté.
5122 N/A Medium Entrée de configuration modifiée dans le service répondeur OCSP.
5123 N/A Medium Entrée de configuration modifiée dans le service répondeur OCSP.
5376 N/A Medium Les informations d’identification du gestionnaire d’informations d’identification ont été sauvegardées.
5377 N/A Medium Les informations d’identification du gestionnaire d’informations d’identification ont été restaurées à partir d’une sauvegarde.
5453 N/A Medium Une négociation IPsec avec un ordinateur distant a échoué, car le service des modules de génération de clés IKE et AuthIP (IKEEXT) n’est pas démarré.
5480 N/A Medium IPsec Services n’a pas pu obtenir la liste complète des interfaces réseau sur l’ordinateur. Cela pose un risque de sécurité potentiel, car certaines des interfaces réseau peuvent ne pas obtenir la protection fournie par les filtres IPsec appliqués. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème.
5483 N/A Medium IPsec Services n’a pas pu initialiser le serveur RPC. IPsec Services n’a pas pu être démarré.
5484 N/A Medium IPsec Services a rencontré une défaillance critique et a été arrêté. L’arrêt d’IPsec Services peut mettre l’ordinateur à un risque plus élevé d’attaque réseau ou exposer l’ordinateur à des risques de sécurité potentiels.
5485 N/A Medium IPsec Services n’a pas pu traiter certains filtres IPsec sur un événement plug-and-play pour les interfaces réseau. Cela pose un risque de sécurité potentiel, car certaines des interfaces réseau peuvent ne pas obtenir la protection fournie par les filtres IPsec appliqués. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème.
5827 N/A Medium Le service Netlogon a refusé une connexion du canal sécurisé Netlogon vulnérable à partir d’un compte d’ordinateur.
5828 N/A Medium Le service Netlogon a refusé une connexion du canal sécurisé Netlogon vulnérable à partir d’un compte d’approbation.
6145 N/A Medium Une ou plusieurs erreurs se sont produites lors du traitement de la stratégie de sécurité dans les objets de stratégie de groupe.
6273 N/A Medium Le serveur de stratégie réseau a refusé l’accès à un utilisateur.
6274 N/A Medium Le serveur NPS (Network Policy Server) a ignoré la requête d’un utilisateur.
6275 N/A Medium Le serveur NPS (Network Policy Server) a ignoré la requête de gestion des comptes d’un utilisateur.
6276 N/A Medium Le serveur NPS (Network Policy Server) a mis en quarantaine un utilisateur.
6277 N/A Medium Le serveur NPS (Network Policy Server) a accordé l’accès à un utilisateur, mais l’a mis en probation, car l’hôte ne répondait pas à la stratégie de contrôle d’intégrité définie.
6278 N/A Medium Le serveur NPS (Network Policy Server) a accordé un accès complet à un utilisateur, car l’hôte répondait à la stratégie de contrôle d'intégrité définie.
6279 N/A Medium Le serveur NPS (Network Policy Server) a verrouillé le compte d’utilisateur en raison d’échecs répétés de tentatives d’authentification.
6280 N/A Medium Le serveur NPS (Network Policy Server) a déverrouillé le compte d’utilisateur.
- 640 Medium Modification de la base de données de compte général.
- 619 Medium La stratégie de qualité de service a changé.
24586 N/A Medium Une erreur s’est produite lors de la conversion du volume.
24592 N/A Medium Échec d’une tentative de redémarrage automatique de la conversion du volume %2.
24593 N/A Medium Écriture de métadonnées : volume %2 renvoyant des erreurs lors de la tentative de modification des métadonnées. Si les échecs se poursuivent, déchiffrez le volume.
24594 N/A Medium Reconstruction des métadonnées : une tentative d’écriture d’une copie des métadonnées sur le volume %2 a échoué et peut apparaître comme une altération du disque. Si les échecs se poursuivent, déchiffrez le volume.
4608 512 Low Démarrage de Windows.
4609 513 Low Arrêt de Windows.
4610 514 Low Un package d’authentification a été chargé par l’autorité de sécurité locale.
4611 515 Low Un processus d’ouverture de session approuvé a été inscrit auprès de l’autorité de sécurité locale.
4612 516 Low Les ressources internes allouées à la file d’attente des messages d’audit sont épuisées. Certains audits ont été perdus.
4614 518 Low Un package de notification a été chargé par le gestionnaire de compte de sécurité.
4615 519 Low Utilisation non valide du port LPC.
4616 520 Low L’heure système a été modifiée.
4622 N/A Low Un package de sécurité a été chargé par l’autorité de sécurité locale.
4624 528,540 Low L’ouverture de session d’un compte s’est correctement déroulée.
4625 529-537,539 Low Échec de connexion d’un compte.
4634 538 Low Fermeture de session d’un compte.
4646 N/A Low Le mode de prévention IKE DoS a démarré.
4647 551 Low Déconnexion initiée par l’utilisateur.
4648 552 Low Une connexion a été tentée à l’aide d’informations d’identification explicites.
4650 N/A Low Une association de sécurité en mode principal IPsec a été établie. Le mode étendu n’a pas été activé. L’authentification par certificat n’a pas été utilisée.
4651 N/A Low Une association de sécurité en mode principal IPsec a été établie. Le mode étendu n’a pas été activé. Un certificat a été utilisé pour l’authentification.
4652 N/A Low Échec d'une négociation en mode principal IPsec.
4653 N/A Low Échec d'une négociation en mode principal IPsec.
4654 N/A Low Échec d'une négociation en mode rapide IPsec.
4655 N/A Low Une association de sécurité en mode principal IPsec s’est terminée.
4656 560 Low Un descripteur d’objet a été demandé.
4657 567 Low Une valeur de registre a été modifiée.
4658 562 Low Un descripteur d’objet a été fermé.
4659 N/A Low Un descripteur d’objet a été demandé avec l’intention de supprimer.
4660 564 Low Un objet a été supprimé.
4661 565 Low Un descripteur d’objet a été demandé.
4662 566 Low Une opération a été effectuée sur un objet.
4663 567 Low Une tentative d’accès à un objet a été effectuée.
4664 N/A Low Une tentative de création d’une liaison fixe a été effectuée.
4665 N/A Low Une tentative de création d’un contexte client d’application a été effectuée.
4666 N/A Low Une application a tenté une opération.
4667 N/A Low Un contexte client d’application a été supprimé.
4668 N/A Low Une application a été initialisée.
4670 N/A Low Les autorisations sur un objet ont été modifiées.
4671 N/A Low Une application a tenté d’accéder à un ordinal bloqué via le service TBS.
4672 576 Low Privilèges spéciaux assignés à la nouvelle session.
4673 577 Low Un service privilégié a été appelé.
4674 578 Low Une opération a été tentée sur un objet privilégié.
4688 592 Low Un processus a été créé.
4689 593 Low Un processus s'est arrêté.
4690 594 Low Un descripteur d’objet a fait l’objet d’une tentative de duplication.
4691 595 Low L’accès indirect à un objet a été demandé.
4694 N/A Low Une tentative de protection des données protégées pouvant être auditées a été effectuée.
4695 N/A Low Une tentative de déprotection des données protégées pouvant être auditées a été effectuée.
4696 600 Low Un jeton principal a été assigné au processus.
4697 601 Low Essayez d’installer un service.
4698 602 Low Une tâche planifiée a été créée.
4699 602 Low Une tâche planifiée a été supprimée.
4700 602 Low Une tâche planifiée a été activée.
4701 602 Low Une tâche planifiée a été désactivée.
4702 602 Low Une tâche planifiée a été mise à jour.
4704 608 Low Un droit d’utilisateur a été attribué.
4705 609 Low Un droit d’utilisateur a été supprimé.
4707 611 Low Une approbation sur un domaine a été supprimée.
4709 N/A Low Les services IPsec ont été démarrés.
4710 N/A Low Les services IPsec ont été désactivés.
4711 N/A Low Peut contenir l’un des éléments suivants : Le moteur PAStore a appliqué une copie mise en cache localement de la stratégie IPsec de stockage Active Directory sur l’ordinateur. Le moteur PAStore a appliqué la stratégie IPsec de stockage Active Directory sur l’ordinateur. Le moteur PAStore a appliqué la stratégie IPsec de stockage de registre local sur l’ordinateur. Le moteur PAStore n’a pas pu appliquer une copie mise en cache localement de la stratégie IPsec de stockage Active Directory sur l’ordinateur. Le moteur PAStore n’a pas pu appliquer la stratégie IPsec de stockage Active Directory sur l’ordinateur. Le moteur PAStore n’a pas pu appliquer la stratégie IPsec de stockage de registre local sur l’ordinateur. Le moteur PAStore n’a pas pu appliquer certaines règles de la stratégie IPsec active sur l’ordinateur. Le moteur PAStore n’a pas pu charger la stratégie IPsec de stockage de registre sur l’ordinateur. Le moteur PAStore a chargé la stratégie IPsec de stockage de registre sur l’ordinateur. Le moteur PAStore n’a pas pu charger la stratégie IPsec de stockage local sur l’ordinateur. Le moteur PAStore a chargé la stratégie IPsec de stockage local sur l’ordinateur. Le moteur PAStore a interrogé les modifications apportées à la stratégie IPsec active et n’a détecté aucune modification.
4712 N/A Low Les services IPsec ont rencontré un échec potentiellement grave.
4717 621 Low L’accès à la sécurité du système a été accordé à un compte.
4718 622 Low L’accès à la sécurité système a été supprimé d’un compte.
4720 624 Low Un compte d'utilisateur a été créé.
4722 626 Low Un compte d’utilisateur a été activé.
4723 627 Low Une tentative de modification du mot de passe d’un compte a été effectuée.
4725 629 Low Un compte utilisateur a été désactivé.
4726 630 Low Un compte utilisateur a été supprimé.
4728 632 Low Un membre a été ajouté à un groupe global sécurisé.
4729 633 Low Un membre a été supprimé d’un groupe global sécurisé.
4730 634 Low Un groupe global sécurisé a été supprimé.
4731 635 Low Un groupe local sécurisé a été créé.
4732 636 Low Un membre a été ajouté à un groupe local sécurisé.
4733 637 Low Un membre a été supprimé d’un groupe local sécurisé.
4734 638 Low Un groupe local sécurisé a été supprimé.
4738 642 Low Un compte d'utilisateur a été modifié.
4740 644 Low Un compte d’utilisateur a été verrouillé.
4741 645 Low Un compte d'utilisateur a été modifié.
4742 646 Low Un compte d'utilisateur a été modifié.
4743 647 Low Un compte d'utilisateur a été supprimé.
4744 648 Low Un groupe local non sécurisé a été créé.
4745 649 Low Un groupe local non sécurisé a été modifié.
4746 650 Low Un membre a été ajouté à un groupe local non sécurisé.
4747 651 Low Un membre a été supprimé d’un groupe local non sécurisé.
4748 652 Low Un groupe local non sécurisé a été supprimé.
4749 653 Low Un groupe global non sécurisé a été créé.
4750 654 Low Un groupe global non sécurisé a été modifié.
4751 655 Low Un membre a été ajouté à un groupe global non sécurisé.
4752 656 Low Un membre a été supprimé d’un groupe global non sécurisé.
4753 657 Low Un groupe global non sécurisé a été supprimé.
4756 660 Low Un membre a été ajouté à un groupe universel sécurisé.
4757 661 Low Un membre a été supprimé d’un groupe universel sécurisé.
4758 662 Low Un groupe universel sécurisé a été supprimé.
4759 663 Low Un groupe universel non sécurisé a été créé.
4760 664 Low Un groupe universel non sécurisé a été modifié.
4761 665 Low Un membre a été ajouté à un groupe universel non sécurisé.
4762 666 Low Un membre a été supprimé d’un groupe universel non sécurisé.
4767 671 Low Un compte d'utilisateur a été déverrouillé.
4768 672,676 Low Un ticket d’authentification Kerberos (TGT) a été demandé.
4769 673 Low Un ticket de service Kerberos a été demandé.
4770 674 Low Un ticket de service Kerberos a été renouvelé.
4771 675 Low Échec de la pré-authentification Kerberos.
4772 672 Low Échec d’une demande de ticket d’authentification Kerberos.
4774 678 Low Un compte a été mappé pour l’ouverture de session.
4775 679 Low Impossible de mapper un compte pour l’ouverture de session.
4776 680,681 Low Le contrôleur de domaine a tenté de valider les informations d’identification d’un compte.
4777 N/A Low Le contrôleur de domaine n’a pas pu valider les informations d’identification d’un compte.
4778 682 Low Une session a été reconnectée à une station Windows.
4779 683 Low Une session a été déconnectée d’une station Windows.
4781 685 Low Le nom d’un compte a été modifié.
4782 N/A Low Un accès au hachage du mot de passe d’un compte a eu lieu.
4783 667 Low Un groupe d’applications de base a été créé.
4784 N/A Low Un groupe d’applications de base a été modifié.
4785 689 Low Un membre a été ajouté à un groupe d’applications de base.
4786 690 Low Un membre a été supprimé d’un groupe d’applications de base.
4787 691 Low Un non membre a été ajouté à un groupe d’applications de base.
4788 692 Low Un non membre a été supprimé d’un groupe d’applications de base.
4789 693 Low Un groupe d’applications de base a été supprimé.
4790 694 Low Un groupe de requêtes LDAP a été créé.
4793 N/A Low L’API de vérification de la stratégie de mot de passe a été appelée.
4800 N/A Low La station de travail a été déverrouillée.
4801 N/A Low La station de travail a été déverrouillée.
4802 N/A Low L’économiseur d’écran a été appelé.
4803 N/A Low L’économiseur d’écran a été masqué.
4864 N/A Low Une collision d’espace de noms a été détectée.
4869 773 Low Les services de certificats ont reçu une requête de certificat soumise à nouveau.
4871 775 Low Les services de certificats ont reçu une requête pour publier la liste de révocation des certificats (CRL).
4872 776 Low Les services de certificats ont publié la liste de révocation des certificats (CRL).
4873 777 Low Une extension de requête de certificats a changé.
4874 778 Low Un ou plusieurs attributs de requête de certificats ont changé.
4875 779 Low Les services de certificats ont reçu une requête d’arrêt.
4876 780 Low La sauvegarde des services de certificats a démarré.
4877 781 Low La sauvegarde des services de certificats est terminée.
4878 782 Low La restauration des services de certificats a démarré.
4879 783 Low La restauration des services de certificats est terminée.
4880 784 Low Les services de certificats ont démarré.
4881 785 Low Les services de certificats se sont arrêtés.
4883 787 Low Les services de certificats ont récupéré une clé archivée.
4884 788 Low Les services de certificats ont importé un certificat dans sa base de données.
4886 790 Low Les services de certificats ont reçu une requête de certificat.
4887 791 Low Les services de certificats ont approuvé une requête de certificat et émis un certificat.
4888 792 Low Les services de certificats ont refusé une requête de certificat.
4889 793 Low Les services de certificats ont défini le statut d’une requête de certificat comme étant en attente.
4891 795 Low Une entrée de configuration a changé dans les services de certificats.
4893 797 Low Les services de certificats ont archivé une clé.
4894 798 Low Les services de certificats ont importé et archivé une clé.
4895 799 Low Les services de certificats ont publié un certificat d’autorité de certification dans Active Directory Domain Services.
4898 802 Low Les services de certificats ont chargé une modèle.
4902 N/A Low La table de stratégie d’audit par utilisateur a été créée.
4904 N/A Low Tentative d’inscription d’une source d’événement de sécurité.
4905 N/A Low Tentative de désinscription d’une source d’événement de sécurité.
4909 N/A Low Les paramètres de stratégie locale pour le service TBS ont été modifiés.
4910 N/A Low Les paramètres de stratégie de groupe pour le service TBS ont été modifiés.
4928 N/A Low Un contexte de nommage source de réplica Active Directory a été établi.
4929 N/A Low Un contexte de nommage source de réplica Active Directory a été supprimé.
4930 N/A Low Un contexte de nommage source de réplica Active Directory a été modifié.
4931 N/A Low Un contexte de nommage de destination de réplica Active Directory a été modifié.
4932 N/A Low La synchronisation d’un réplica d’un contexte de nommage Active Directory a commencé.
4933 N/A Low La synchronisation d’un réplica d’un contexte de nommage Active Directory s’est terminée.
4934 N/A Low Les attributs d’un objet Active Directory ont été répliqués.
4935 N/A Low L’échec de la réplication commence.
4936 N/A Low L’échec de la réplication termine.
4937 N/A Low Un objet en attente a été supprimé d’un réplica.
4944 N/A Low La stratégie suivante était active lorsque le Pare-feu Windows a démarré.
4945 N/A Low Une règle a été listée au démarrage du pare-feu Windows.
4946 N/A Low Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été ajoutée.
4947 N/A Low Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été modifiée.
4948 N/A Low Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été supprimée.
4949 N/A Low Les paramètres du pare-feu Windows ont été rétablis aux valeurs par défaut.
4950 N/A Low Un paramètre de pare-feu Windows a changé.
4951 N/A Low Une règle a été ignorée, car son numéro de version principale n’a pas été reconnu par le pare-feu Windows.
4952 N/A Low Des parties d’une règle ont été ignorées, car son numéro de version mineure n’a pas été reconnu par le Pare-feu Windows. Les autres parties de la règle seront appliquées.
4953 N/A Low Une règle a été ignorée par le pare-feu Windows, car elle n’a pas pu analyser la règle.
4954 N/A Low Les paramètres de stratégie de groupe du Pare-feu Windows ont été modifiés. Les nouveaux paramètres ont été appliqués.
4956 N/A Low Le pare-feu Windows a modifié le profil actif.
4957 N/A Low Le Pare-feu Windows n’a pas appliqué la règle suivante.
4958 N/A Low Le Pare-feu Windows n’a pas appliqué la règle suivante, car la règle fait référence à des éléments non configurés sur cet ordinateur.
4979 N/A Low Des associations de sécurité en mode principal et en mode étendu IPsec ont été établies.
4980 N/A Low Des associations de sécurité en mode principal et en mode étendu IPsec ont été établies.
4981 N/A Low Des associations de sécurité en mode principal et en mode étendu IPsec ont été établies.
4982 N/A Low Des associations de sécurité en mode principal et en mode étendu IPsec ont été établies.
4985 N/A Low L’état d’une transaction a changé.
5024 N/A Low Le démarrage du service Pare-feu Windows s’est correctement déroulé.
5025 N/A Low Le service Pare-feu Windows a été arrêté.
5031 N/A Low Le service Pare-feu Windows a empêché une application d’accepter des connexions entrantes sur le réseau.
5032 N/A Low Le Pare-feu Windows n’a pas pu signaler à l’utilisateur qu’il a empêché une application d’accepter les connexions entrantes sur le réseau.
5033 N/A Low Le pilote du Pare-feu Windows est correctement démarré.
5034 N/A Low Le pilote du Pare-feu Windows a été arrêté.
5039 N/A Low Une clé de registre a été virtualisée.
5040 N/A Low Une modification a été apportée aux paramètres IPsec. Un jeu d’authentification a été ajouté.
5041 N/A Low Une modification a été apportée aux paramètres IPsec. Un jeu d’authentification a été modifié.
5042 N/A Low Une modification a été apportée aux paramètres IPsec. Un jeu d’authentification a été supprimé.
5043 N/A Low Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été ajoutée.
5044 N/A Low Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été modifiée.
5045 N/A Low Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été supprimée.
5046 N/A Low Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrements a été ajouté.
5047 N/A Low Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été modifié.
5048 N/A Low Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été supprimé.
5050 N/A Low Tentative de désactivation par programmation du Pare-feu Windows à l’aide d’un appel à InetFwProfile.FirewallEnabled(False).
5051 N/A Low Un fichier a été virtualisé.
5056 N/A Low Un auto-test de chiffrement a été effectué.
5057 N/A Low Une opération de primitive de chiffrement a échoué.
5058 N/A Low Opération de fichier de clé.
5059 N/A Low Opération de migration de clé.
5060 N/A Low Échec de l’opération de vérification.
5061 N/A Low Cryptographic operation.
5062 N/A Low Un auto-test de chiffrement en mode noyau a été effectué.
5063 N/A Low Une opération de fournisseur de chiffrement a été tentée.
5064 N/A Low Une opération de contexte de chiffrement a été tentée.
5065 N/A Low Une modification de contexte de chiffrement a été tentée.
5066 N/A Low Une opération de fonction de chiffrement a été tentée.
5067 N/A Low Une modification d’opération de fonction de chiffrement a été tentée.
5068 N/A Low Une opération de fournisseur de fonction de chiffrement a été tentée.
5069 N/A Low Une opération de propriété de fonction de chiffrement a été tentée.
5070 N/A Low Une modification de propriété de fonction de chiffrement a été tentée.
5125 N/A Low Une demande a été envoyée au service répondeur OCSP.
5126 N/A Low Le certificat de signature a été automatiquement mis à jour par le service répondeur OCSP.
5127 N/A Low Le fournisseur de révocation OCSP a mis à jour avec succès les informations de révocation.
5136 566 Low Un objet du service d’annuaire a été déplacé.
5137 566 Low Un objet du service d’annuaire a été créé.
5138 N/A Low La suppression d’un objet du service d’annuaire a été annulée.
5139 N/A Low Un objet du service d’annuaire a été déplacé.
5140 N/A Low Un objet du partage réseau a fait l’objet d’un accès.
5141 N/A Low Un objet du service d’annuaire a été supprimé.
5152 N/A Low La plateforme de filtrage Windows a bloqué un paquet.
5153 N/A Low Un filtre plus restrictif de la plateforme de filtrage Windows a bloqué un paquet.
5154 N/A Low La plateforme de filtrage Windows a permis à une application ou à un service d’être à l’écoute de connexions entrantes sur un port.
5155 N/A Low La plateforme de filtrage Windows a empêché une application ou un service d’être à l’écoute de connexions entrantes sur un port.
5156 N/A Low La plateforme de filtrage Windows a autorisé une connexion.
5157 N/A Low La plateforme de filtrage Windows a bloqué une connexion.
5158 N/A Low La plateforme de filtrage Windows a autorisé une liaison à un port local.
5159 N/A Low La plateforme de filtrage Windows a bloqué une liaison à un port local.
5378 N/A Low La délégation des informations d’identification demandée n’a pas été autorisée par la stratégie.
5440 N/A Low La légende suivante était présente lors du démarrage du moteur de filtrage de base de la plateforme de filtrage Windows.
5441 N/A Low Le filtre suivant était présent lors du démarrage du moteur de filtrage de base de la plateforme de filtrage Windows.
5442 N/A Low Le fournisseur suivant était présent lors du démarrage du moteur de filtrage de base de la plateforme de filtrage Windows.
5443 N/A Low Le contexte de fournisseur suivant était présent lors du démarrage du moteur de filtrage de base de la plateforme de filtrage Windows.
5444 N/A Low La sous-couche suivante était présente lors du démarrage du moteur de filtrage de base de la plateforme de filtrage Windows.
5446 N/A Low Une légende de la plateforme de filtrage Windows a été modifiée.
5447 N/A Low Un filtre de la plateforme de filtrage Windows a été modifié.
5448 N/A Low Un fournisseur de la plateforme de filtrage Windows a été modifié.
5449 N/A Low Un contexte de fournisseur de la plateforme de filtrage Windows a été modifié.
5450 N/A Low Une sous-couche de la plateforme de filtrage Windows a été modifiée.
5451 N/A Low Une association de sécurité en mode rapide IPsec a été établie.
5452 N/A Low Une association de sécurité en mode rapide IPsec s’est terminée.
5456 N/A Low Le moteur PAStore a appliqué la stratégie IPsec de stockage Active Directory sur l’ordinateur.
5457 N/A Low Le moteur PAStore n’a pas pu appliquer la stratégie IPsec de stockage Active Directory sur l’ordinateur.
5458 N/A Low Le moteur PAStore a appliqué une copie mise en cache localement de la stratégie IPsec de stockage Active Directory sur l’ordinateur.
5459 N/A Low Le moteur PAStore n’a pas pu appliquer une copie mise en cache localement de la stratégie IPsec de stockage Active Directory sur l’ordinateur.
5460 N/A Low Le moteur PAStore a appliqué la stratégie IPsec de stockage de registre local sur l’ordinateur.
5461 N/A Low Le moteur PAStore n’a pas pu appliquer la stratégie IPsec de stockage de registre local sur l’ordinateur.
5462 N/A Low Le moteur PAStore n’a pas pu appliquer certaines règles de la stratégie IPsec active sur l’ordinateur. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème.
5463 N/A Low Le moteur PAStore a interrogé les modifications apportées à la stratégie IPsec active et n’a détecté aucune modification.
5464 N/A Low Le moteur PAStore a interrogé les modifications apportées à la stratégie IPsec active, a détecté des modifications et les a appliquées aux services IPsec.
5465 N/A Low Le moteur PAStore a reçu un contrôle pour le rechargement forcé de la stratégie IPsec et a traité le contrôle avec succès.
5466 N/A Low Le moteur PAStore a interrogé les modifications apportées à la stratégie IPsec Active Directory , a déterminé qu’Active Directory n’est pas accessible et utilisera la copie mise en cache de la stratégie IPsec Active Directory à la place. Les modifications apportées à la stratégie IPsec Active Directory depuis la dernière interrogation n’ont pas pu être appliquées.
5467 N/A Low Le moteur PAStore a interrogé les modifications apportées à la stratégie IPsec Active Directory , a déterminé qu’Active Directory était accessible et n’a trouvé aucune modification apportée à la stratégie. La copie mise en cache de la stratégie IPsec Active Directory n’est plus utilisée.
5468 N/A Low Le moteur PAStore a interrogé les modifications apportées à la stratégie IPsec Active Directory , a déterminé qu’Active Directory était accessible, a trouvé des modifications apportées à la stratégie et a appliqué ces modifications. La copie mise en cache de la stratégie IPsec Active Directory n’est plus utilisée.
5471 N/A Low Le moteur PAStore a chargé la stratégie IPsec de stockage local sur l’ordinateur.
5472 N/A Low Le moteur PAStore n’a pas pu charger la stratégie IPsec de stockage local sur l’ordinateur.
5473 N/A Low Le moteur PAStore a chargé la stratégie IPsec de stockage de registre sur l’ordinateur.
5474 N/A Low Le moteur PAStore n’a pas pu charger la stratégie IPsec de stockage de registre sur l’ordinateur.
5477 N/A Low Le moteur PAStore n’a pas pu ajouter de filtre en mode rapide.
5479 N/A Low IPsec Services a été arrêté avec succès. L’arrêt d’IPsec Services peut mettre l’ordinateur à un risque plus élevé d’attaque réseau ou exposer l’ordinateur à des risques de sécurité potentiels.
5632 N/A Low Une requête a été effectuée pour s’authentifier auprès d’un réseau sans fil.
5633 N/A Low Une requête a été effectuée pour s’authentifier auprès d’un réseau filaire.
5712 N/A Low Une tentative d’appel de procédure distante (RPC) a été effectuée.
5888 N/A Low Un objet dans le catalogue COM+ a été modifié.
5889 N/A Low Un objet a été supprimé du catalogue COM+.
5890 N/A Low Un objet a été ajouté au catalogue COM+.
6008 N/A Low L’arrêt du système précédent était inattendu.
6144 N/A Low La stratégie de sécurité des objets de stratégie de groupe a été correctement appliquée.
6272 N/A Low Le serveur NPS (Network Policy Server) a accordé l’accès à un utilisateur.
N/A 561 Low Un descripteur d’objet a été demandé.
N/A 563 Low Objet ouvert pour suppression.
N/A 625 Low Type de compte d’utilisateur modifié.
N/A 613 Low L’agent de stratégie IPsec a démarré.
N/A 614 Low Agent de stratégie IPsec désactivé.
N/A 615 Low Agent de stratégie IPsec.
N/A 616 Low L’agent de stratégie IPsec a rencontré un échec grave potentiel.
24577 N/A Low Chiffrement du volume a commencé.
24578 N/A Low Chiffrement du volume interrompu.
24579 N/A Low Chiffrement du volume terminé.
24580 N/A Low Le déchiffrement du volume a commencé.
24581 N/A Low Déchiffrement du volume arrêté.
24582 N/A Low Déchiffrement du volume terminé.
24583 N/A Low Fil de travail de conversion pour le volume est démarré.
24584 N/A Low Le fil d'exécution de conversion pour le volume est temporairement arrêté.
24588 N/A Low L’opération de conversion sur le volume %2 a rencontré une erreur de secteur incorrect. Validez les données sur ce volume.
24595 N/A Low Le volume %2 contient des clusters incorrects. Ces clusters seront ignorés pendant la conversion.
24621 N/A Low Vérification de l’état initial : transaction de conversion de volume propagée sur %2.
5049 N/A Low Une association de sécurité IPsec a été supprimée.
5478 N/A Low IPsec Services a démarré avec succès.

Note

Reportez-vous aux événements d’audit de sécurité Windows pour obtenir la liste des ID d’événements de sécurité et leurs significations.

Exécutez wevtutil gp Microsoft-Windows-Security-Auditing /ge /gm:true pour obtenir une liste détaillée de tous les ID d’événement de sécurité.

See also

Pour plus d’informations sur les ID d’événement de sécurité Windows et leurs significations, consultez l’article Support Microsoft Paramètres de stratégie d’audit de sécurité de base. Vous pouvez également télécharger les événements d’audit de sécurité Windows, qui fournissent des informations détaillées sur les événements pour les systèmes d’exploitation référencés sous le format de feuille de calcul.