Skip to content
Security

Event ID 4624 : Ouverture de session réussie

L'ouverture de session d'un compte s'est déroulée correctementL'événement 4624 consigne chaque ouverture de session réussie : qui, comment (LogonType), d'où (IpAddress) et avec quel package. Le socle de l'analyse.
4624
Event ID
4624
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Ouverture de session
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4624

L'événement 4624 est écrit par l'autorité de sécurité locale (LSA) sur l'ordinateur qui a accepté l'ouverture de session, à chaque création d'une session. C'est donc la trace côté machine de l'accès : le contrôleur de domaine voit l'authentification (4768, 4769, 4776), tandis que l'hôte cible écrit le 4624.

L'enregistrement répond à quatre questions. Qui : TargetUserName, TargetDomainName et TargetUserSid. Comment : LogonType, LogonProcessName et AuthenticationPackageName. D'où : WorkstationName, IpAddress et IpPort. Quelle session : TargetLogonId, la clé qui relie l'ouverture de session à tout ce qui s'y est fait (4672, 4688, 4663, 4634/4647).

Sur un serveur chargé, le 4624 est l'événement le plus bruyant du journal Sécurité — la plupart des enregistrements concernent des services, des comptes machine (noms se terminant par $) et SYSTEM. Filtrez-les d'abord, puis regroupez par LogonType et par source.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Success). Activé en succès dans la stratégie d'audit par défaut de Windows.

Les informations réseau (IpAddress, IpPort) ne sont renseignées que pour les ouvertures de session distantes ; les ouvertures locales affichent - ou 127.0.0.1. Les champs ImpersonationLevel, RestrictedAdminMode, VirtualAccount, ElevatedToken et TargetLinkedLogonId apparaissent à partir de Windows 10 / Server 2016.

Champs clés

ChampCe qu’il indique
SubjectUserNameCompte qui a demandé l'ouverture de session sur la machine locale — généralement le compte ordinateur (HOST$) ou - pour les ouvertures réseau. Ce n'est pas le compte qui s'est connecté.
SubjectLogonIdSession du demandeur ; 0x3e7 est la session SYSTEM locale.
TargetUserNameLe compte qui a ouvert la session. C'est ce champ qu'il faut regarder, pas les champs Subject.
TargetDomainNameDomaine ou nom d'ordinateur du compte cible.
TargetUserSidSID du compte connecté. Stable même si le compte est renommé.
TargetLogonIdIdentifiant hexadécimal de la nouvelle session. Pivotez dessus pour retrouver le 4672 correspondant, les processus créés dans la session (SubjectLogonId des 4688) et la fermeture de session (4634, 4647).
LogonTypeMode d'ouverture de session. C'est le premier champ à lire.
ValeurSignification
2Interactive — clavier et écran sur la console (ou console KVM / hyperviseur).
3Network — accès à une ressource via le réseau : partage SMB, registre distant, WMI, WinRM, PsExec. Aucun identifiant n'est mis en cache sur la cible.
4Batch — tâche planifiée exécutée sous un compte utilisateur.
5Service — un service démarré sous un compte de service.
7Unlock — déverrouillage du poste de travail.
8NetworkCleartext — ouverture de session réseau où le mot de passe a transité en clair (authentification Basic IIS, certaines configurations PowerShell/WinRM).
9NewCredentials — runas /netonly ou processus disposant d'identifiants alternatifs pour les seules connexions sortantes. L'identité locale reste inchangée.
10RemoteInteractive — ouverture de session Bureau à distance / Terminal Services.
11CachedInteractive — ouverture de session interactive avec des identifiants de domaine mis en cache (aucun contrôleur de domaine joignable).
LogonProcessNameProcessus d'ouverture de session de confiance ayant traité la demande, par ex. User32 (interactif/RDP), NtLmSsp (ouverture réseau NTLM), Kerberos, Advapi (services, runas), seclogo (runas / NewCredentials).
AuthenticationPackageNameKerberos, NTLM ou Negotiate. Des ouvertures réseau en NTLM depuis des postes de travail là où Kerberos est attendu méritent un second regard.
LmPackageNamePour les ouvertures NTLM, la version du protocole : NTLM V1, NTLM V2 ou LM. NTLMv1 et LM sont faibles et ne devraient pas apparaître dans un domaine moderne.
KeyLengthLongueur de la clé de session NTLM ; 0 pour Kerberos et pour NTLM sans sécurité de session.
WorkstationNameNom NetBIOS de l'ordinateur source tel que fourni par le client (peut être usurpé ou vide).
IpAddressIP source d'une ouverture de session distante. - ou ::1 / 127.0.0.1 pour les ouvertures locales.
IpPortPort TCP source ; 0 ou - pour les ouvertures locales.
ProcessNameProcessus ayant réalisé l'ouverture de session, par ex. C:\Windows\System32\winlogon.exe pour les ouvertures interactives, services.exe pour les services, - pour les ouvertures réseau.
ElevatedToken%%1842 (Oui) lorsque la session a reçu un jeton administrateur complet, %%1843 (Non) sinon. Un moyen rapide de repérer les sessions administrateur.
RestrictedAdminModePour le LogonType 10, indique si le client RDP a utilisé le mode Restricted Admin (aucun identifiant envoyé au serveur). %%1843 (Non) ou %%1842 (Oui).
VirtualAccountOui pour les comptes virtuels, comme les identités de service gérées NT SERVICE\....
TargetLinkedLogonIdAvec l'UAC, une ouverture de session administrateur crée deux sessions liées (filtrée et élevée) ; ce champ contient l'identifiant de l'autre.

Sources légitimes courantes

  • Utilisateurs se connectant à la console (type 2), déverrouillant leur poste (type 7) ou se connectant en RDP (type 10).
  • Ouvertures de session des comptes machine (HOST$) et de SYSTEM, LOCAL SERVICE, NETWORK SERVICE, en particulier en type 5.
  • Trafic des serveurs de fichiers et contrôleurs de domaine — des milliers d'ouvertures de type 3 par heure depuis les postes de travail.
  • Tâches planifiées (type 4) et pools d'applications IIS utilisant des comptes configurés.
  • Administrateurs utilisant runas /netonly (type 9) pour des outils nécessitant d'autres identifiants.

Ce que font les attaquants qui le produit

  • Mouvement latéral avec des identifiants volés : ouvertures de type 3 depuis un poste de travail vers des serveurs (PsExec, SMB, WMI), souvent avec une rafale de nouveaux couples source/cible.
  • Accès RDP (type 10) depuis des adresses IP inhabituelles, à des heures inhabituelles, ou vers des hôtes que le compte n'utilise jamais.
  • Pass-the-hash : ouvertures NTLM de type 3 là où Kerberos est attendu. Sur l'hôte source, sekurlsa::pth de Mimikatz apparaît en type 9 avec le LogonProcessName seclogo.
  • Une ouverture de session réussie juste après de nombreux 4625 pour le même compte (force brute ou password spraying ayant abouti).
  • Ouvertures de session par des comptes fraîchement créés (4720) ou tout juste ajoutés à un groupe d'administration (4732, 4728).

Pistes d’investigation

  • Éliminez d'abord le bruit : TargetUserName se terminant par $, SYSTEM, ANONYMOUS LOGON (sauf si vous chassez les sessions nulles) et LogonType 5.
  • Regroupez par TargetUserName, LogonType et IpAddress pour repérer les combinaisons jamais vues.
  • Pivotez sur TargetLogonId : un 4672 dans la même seconde signale une session administrateur ; les 4688 avec le même SubjectLogonId listent ce que la session a exécuté ; le 4634/4647 donne la fin de session.
  • Pour le type 10, corrélez avec les événements RDP 1149, 21, 22, 24 et 25 pour obtenir la chronologie complète de la session.
  • Sur les contrôleurs de domaine, rapprochez les ouvertures de type 3 des 4768/4769 (Kerberos) ou 4776 (NTLM) pour confirmer le protocole réellement utilisé.

Techniques MITRE ATT&CK

TechniqueTactiques
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement
T1550.002 Use Alternate Authentication Material: Pass the HashLateral Movement

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

14 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Critique · 1
  • Élevé · 7
  • Moyen · 3
  • Faible · 3

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 4624 expliqué : logon Windows réussi et référence LogonType

Sources et pour aller plus loin