Event ID 1102 : Journal Sécurité effacé
- Event ID
- 1102
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Eventlog
- Fichier
- Security.evtx
- Catégorie
- Intégrité des journaux
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 1102
L'événement 1102 est écrit par le service Journal d'événements Windows comme premier enregistrement d'un journal Sécurité fraîchement effacé. Il survit à l'effacement parce qu'il est créé juste après, et il consigne le compte qui a effectué l'opération dans l'élément UserData/LogFileCleared : SubjectUserName, SubjectDomainName, SubjectUserSid et SubjectLogonId.
Il existe très peu de raisons légitimes d'effacer le journal Sécurité sur un système de production — l'archivage est normalement assuré par la collecte centralisée des journaux ou par les paramètres de rétention. Un analyste qui trouve un 1102 doit considérer tout ce qui précède comme potentiellement perdu et se tourner vers d'autres sources : copies transférées dans un SIEM, autres canaux sur l'hôte, et journaux des machines auxquelles le compte a accédé.
L'effacement des autres journaux (System, Application, PowerShell, etc.) est consigné par l'événement System 104, et non par le 1102. Un attaquant qui efface tout laisse généralement les deux.
Quand il est journalisé
Toujours journalisé par le service Journal d'événements Windows lorsque le journal Sécurité est effacé ; aucune stratégie d'audit n'est nécessaire.
Les champs se trouvent sous UserData/LogFileCleared, et non sous EventData. Le compte qui efface le journal doit disposer du droit « Gérer le journal d'audit et de sécurité » (accordé par défaut aux administrateurs).
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| SubjectUserName | Compte qui a effacé le journal. |
| SubjectDomainName | Domaine ou nom d'ordinateur de ce compte. |
| SubjectUserSid | SID du compte qui a effacé le journal ; stable même si le compte est renommé. |
| SubjectLogonId | Session ayant effectué l'effacement. Pivotez vers le 4624 portant le même TargetLogonId dans les journaux transférés ou d'autres journaux pour savoir d'où venait la session. |
Sources légitimes courantes
- Machines de laboratoire, images de référence (golden images) et systèmes en cours de préparation, où les journaux sont purgés lors de la construction.
- Un administrateur qui vide un journal plein sur un hôte configuré pour ne pas écraser les événements (après un 1104).
Ce que font les attaquants qui le produit
- Effacement des traces après intrusion avec
wevtutil cl Security, les cmdlets PowerShellClear-EventLogouRemove-EventLog, ou l'action « Effacer le journal » de l'Observateur d'événements. - Rançongiciels et wipers qui effacent tous les journaux d'événements juste avant ou après le chiffrement.
- Effacement du journal sur un seul serveur après un mouvement latéral, les autres hôtes restant intacts.
Pistes d’investigation
- Identifiez la session : SubjectLogonId et SubjectUserName, puis recherchez dans les journaux transférés ou sur les contrôleurs de domaine l'ouverture de session (4624, 4768/4769, 4776) qui l'a créée.
- Vérifiez l'événement System 104 au même moment — plusieurs journaux effacés ensemble indiquent un script ou un outil.
- Recherchez dans les créations de processus (4688, Sysmon 1) et les événements PowerShell 4104 autour de l'horodatage des appels à
wevtutil,Clear-EventLogouClearLogpour identifier le processus à l'origine. - Comparez les événements transférés depuis l'hôte avec ce qui reste localement pour savoir exactement ce qui a été effacé.
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1685.005 Disable or Modify Tools: Clear Windows Event Logs | Defense Impairment |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 1
- ÉlevéSecurity Eventlog ClearedRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.