Skip to content
Security

Event ID 1102 : Journal Sécurité effacé

Le journal d'audit a été effacéL'événement 1102 est écrit quand le journal Sécurité est effacé et nomme le compte responsable. Rare en exploitation, c'est un signe classique d'anti-forensic.
1102
Event ID
1102
Journal
Security
Fournisseur
Microsoft-Windows-Eventlog
Fichier
Security.evtx
Catégorie
Intégrité des journaux
Journalisation par défaut
Activée par défaut

Que signifie l’événement 1102

L'événement 1102 est écrit par le service Journal d'événements Windows comme premier enregistrement d'un journal Sécurité fraîchement effacé. Il survit à l'effacement parce qu'il est créé juste après, et il consigne le compte qui a effectué l'opération dans l'élément UserData/LogFileCleared : SubjectUserName, SubjectDomainName, SubjectUserSid et SubjectLogonId.

Il existe très peu de raisons légitimes d'effacer le journal Sécurité sur un système de production — l'archivage est normalement assuré par la collecte centralisée des journaux ou par les paramètres de rétention. Un analyste qui trouve un 1102 doit considérer tout ce qui précède comme potentiellement perdu et se tourner vers d'autres sources : copies transférées dans un SIEM, autres canaux sur l'hôte, et journaux des machines auxquelles le compte a accédé.

L'effacement des autres journaux (System, Application, PowerShell, etc.) est consigné par l'événement System 104, et non par le 1102. Un attaquant qui efface tout laisse généralement les deux.

Quand il est journalisé

Stratégie d’audit / configuration

Toujours journalisé par le service Journal d'événements Windows lorsque le journal Sécurité est effacé ; aucune stratégie d'audit n'est nécessaire.

Les champs se trouvent sous UserData/LogFileCleared, et non sous EventData. Le compte qui efface le journal doit disposer du droit « Gérer le journal d'audit et de sécurité » (accordé par défaut aux administrateurs).

Champs clés

ChampCe qu’il indique
SubjectUserNameCompte qui a effacé le journal.
SubjectDomainNameDomaine ou nom d'ordinateur de ce compte.
SubjectUserSidSID du compte qui a effacé le journal ; stable même si le compte est renommé.
SubjectLogonIdSession ayant effectué l'effacement. Pivotez vers le 4624 portant le même TargetLogonId dans les journaux transférés ou d'autres journaux pour savoir d'où venait la session.

Sources légitimes courantes

  • Machines de laboratoire, images de référence (golden images) et systèmes en cours de préparation, où les journaux sont purgés lors de la construction.
  • Un administrateur qui vide un journal plein sur un hôte configuré pour ne pas écraser les événements (après un 1104).

Ce que font les attaquants qui le produit

  • Effacement des traces après intrusion avec wevtutil cl Security, les cmdlets PowerShell Clear-EventLog ou Remove-EventLog, ou l'action « Effacer le journal » de l'Observateur d'événements.
  • Rançongiciels et wipers qui effacent tous les journaux d'événements juste avant ou après le chiffrement.
  • Effacement du journal sur un seul serveur après un mouvement latéral, les autres hôtes restant intacts.

Pistes d’investigation

  • Identifiez la session : SubjectLogonId et SubjectUserName, puis recherchez dans les journaux transférés ou sur les contrôleurs de domaine l'ouverture de session (4624, 4768/4769, 4776) qui l'a créée.
  • Vérifiez l'événement System 104 au même moment — plusieurs journaux effacés ensemble indiquent un script ou un outil.
  • Recherchez dans les créations de processus (4688, Sysmon 1) et les événements PowerShell 4104 autour de l'horodatage des appels à wevtutil, Clear-EventLog ou ClearLog pour identifier le processus à l'origine.
  • Comparez les événements transférés depuis l'hôte avec ce qui reste localement pour savoir exactement ce qui a été effacé.

Techniques MITRE ATT&CK

TechniqueTactiques
T1685.005 Disable or Modify Tools: Clear Windows Event LogsDefense Impairment

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 1102 : journal d'audit effacé (et ce qui survit)

Sources et pour aller plus loin