Event ID 4624 : Ouverture de session réussie
- Event ID
- 4624
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Ouverture de session
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4624
L'événement 4624 est écrit par l'autorité de sécurité locale (LSA) sur l'ordinateur qui a accepté l'ouverture de session, à chaque création d'une session. C'est donc la trace côté machine de l'accès : le contrôleur de domaine voit l'authentification (4768, 4769, 4776), tandis que l'hôte cible écrit le 4624.
L'enregistrement répond à quatre questions. Qui : TargetUserName, TargetDomainName et TargetUserSid. Comment : LogonType, LogonProcessName et AuthenticationPackageName. D'où : WorkstationName, IpAddress et IpPort. Quelle session : TargetLogonId, la clé qui relie l'ouverture de session à tout ce qui s'y est fait (4672, 4688, 4663, 4634/4647).
Sur un serveur chargé, le 4624 est l'événement le plus bruyant du journal Sécurité — la plupart des enregistrements concernent des services, des comptes machine (noms se terminant par $) et SYSTEM. Filtrez-les d'abord, puis regroupez par LogonType et par source.
Quand il est journalisé
Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Success). Activé en succès dans la stratégie d'audit par défaut de Windows.
Les informations réseau (IpAddress, IpPort) ne sont renseignées que pour les ouvertures de session distantes ; les ouvertures locales affichent - ou 127.0.0.1. Les champs ImpersonationLevel, RestrictedAdminMode, VirtualAccount, ElevatedToken et TargetLinkedLogonId apparaissent à partir de Windows 10 / Server 2016.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Compte qui a demandé l'ouverture de session sur la machine locale — généralement le compte ordinateur (HOST$) ou - pour les ouvertures réseau. Ce n'est pas le compte qui s'est connecté. | ||||||||||||||||||||
| SubjectLogonId | Session du demandeur ; 0x3e7 est la session SYSTEM locale. | ||||||||||||||||||||
| TargetUserName | Le compte qui a ouvert la session. C'est ce champ qu'il faut regarder, pas les champs Subject. | ||||||||||||||||||||
| TargetDomainName | Domaine ou nom d'ordinateur du compte cible. | ||||||||||||||||||||
| TargetUserSid | SID du compte connecté. Stable même si le compte est renommé. | ||||||||||||||||||||
| TargetLogonId | Identifiant hexadécimal de la nouvelle session. Pivotez dessus pour retrouver le 4672 correspondant, les processus créés dans la session (SubjectLogonId des 4688) et la fermeture de session (4634, 4647). | ||||||||||||||||||||
| LogonType | Mode d'ouverture de session. C'est le premier champ à lire.
| ||||||||||||||||||||
| LogonProcessName | Processus d'ouverture de session de confiance ayant traité la demande, par ex. User32 (interactif/RDP), NtLmSsp (ouverture réseau NTLM), Kerberos, Advapi (services, runas), seclogo (runas / NewCredentials). | ||||||||||||||||||||
| AuthenticationPackageName | Kerberos, NTLM ou Negotiate. Des ouvertures réseau en NTLM depuis des postes de travail là où Kerberos est attendu méritent un second regard. | ||||||||||||||||||||
| LmPackageName | Pour les ouvertures NTLM, la version du protocole : NTLM V1, NTLM V2 ou LM. NTLMv1 et LM sont faibles et ne devraient pas apparaître dans un domaine moderne. | ||||||||||||||||||||
| KeyLength | Longueur de la clé de session NTLM ; 0 pour Kerberos et pour NTLM sans sécurité de session. | ||||||||||||||||||||
| WorkstationName | Nom NetBIOS de l'ordinateur source tel que fourni par le client (peut être usurpé ou vide). | ||||||||||||||||||||
| IpAddress | IP source d'une ouverture de session distante. - ou ::1 / 127.0.0.1 pour les ouvertures locales. | ||||||||||||||||||||
| IpPort | Port TCP source ; 0 ou - pour les ouvertures locales. | ||||||||||||||||||||
| ProcessName | Processus ayant réalisé l'ouverture de session, par ex. C:\Windows\System32\winlogon.exe pour les ouvertures interactives, services.exe pour les services, - pour les ouvertures réseau. | ||||||||||||||||||||
| ElevatedToken | %%1842 (Oui) lorsque la session a reçu un jeton administrateur complet, %%1843 (Non) sinon. Un moyen rapide de repérer les sessions administrateur. | ||||||||||||||||||||
| RestrictedAdminMode | Pour le LogonType 10, indique si le client RDP a utilisé le mode Restricted Admin (aucun identifiant envoyé au serveur). %%1843 (Non) ou %%1842 (Oui). | ||||||||||||||||||||
| VirtualAccount | Oui pour les comptes virtuels, comme les identités de service gérées NT SERVICE\.... | ||||||||||||||||||||
| TargetLinkedLogonId | Avec l'UAC, une ouverture de session administrateur crée deux sessions liées (filtrée et élevée) ; ce champ contient l'identifiant de l'autre. |
Sources légitimes courantes
- Utilisateurs se connectant à la console (type 2), déverrouillant leur poste (type 7) ou se connectant en RDP (type 10).
- Ouvertures de session des comptes machine (
HOST$) et deSYSTEM,LOCAL SERVICE,NETWORK SERVICE, en particulier en type 5. - Trafic des serveurs de fichiers et contrôleurs de domaine — des milliers d'ouvertures de type 3 par heure depuis les postes de travail.
- Tâches planifiées (type 4) et pools d'applications IIS utilisant des comptes configurés.
- Administrateurs utilisant
runas /netonly(type 9) pour des outils nécessitant d'autres identifiants.
Ce que font les attaquants qui le produit
- Mouvement latéral avec des identifiants volés : ouvertures de type 3 depuis un poste de travail vers des serveurs (PsExec, SMB, WMI), souvent avec une rafale de nouveaux couples source/cible.
- Accès RDP (type 10) depuis des adresses IP inhabituelles, à des heures inhabituelles, ou vers des hôtes que le compte n'utilise jamais.
- Pass-the-hash : ouvertures NTLM de type 3 là où Kerberos est attendu. Sur l'hôte source,
sekurlsa::pthde Mimikatz apparaît en type 9 avec le LogonProcessNameseclogo. - Une ouverture de session réussie juste après de nombreux 4625 pour le même compte (force brute ou password spraying ayant abouti).
- Ouvertures de session par des comptes fraîchement créés (4720) ou tout juste ajoutés à un groupe d'administration (4732, 4728).
Pistes d’investigation
- Éliminez d'abord le bruit : TargetUserName se terminant par
$,SYSTEM,ANONYMOUS LOGON(sauf si vous chassez les sessions nulles) et LogonType 5. - Regroupez par TargetUserName, LogonType et IpAddress pour repérer les combinaisons jamais vues.
- Pivotez sur TargetLogonId : un 4672 dans la même seconde signale une session administrateur ; les 4688 avec le même SubjectLogonId listent ce que la session a exécuté ; le 4634/4647 donne la fin de session.
- Pour le type 10, corrélez avec les événements RDP 1149, 21, 22, 24 et 25 pour obtenir la chronologie complète de la session.
- Sur les contrôleurs de domaine, rapprochez les ouvertures de type 3 des 4768/4769 (Kerberos) ou 4776 (NTLM) pour confirmer le protocole réellement utilisé.
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1078 Valid Accounts | Stealth, Persistence, Privilege Escalation, Initial Access |
| T1021.001 Remote Services: Remote Desktop Protocol | Lateral Movement |
| T1021.002 Remote Services: SMB/Windows Admin Shares | Lateral Movement |
| T1550.002 Use Alternate Authentication Material: Pass the Hash | Lateral Movement |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
14 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Critique · 1
- Élevé · 7
- Moyen · 3
- Faible · 3
- CritiqueDiagTrackEoP Default Login UsernameRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéExternal Remote SMB Logon from Public IPRule by Micah Babinski (@micahbabinski), Zach Mathis (@yamatosecurity), SigmaHQ, DRL 1.1
- ÉlevéHacktool RulerRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéMetasploit SMB AuthenticationRule by Chakib Gzenayi (@Chak092), Hosni Mribah, SigmaHQ, DRL 1.1
- ÉlevéPotential Privilege Escalation via Local Kerberos Relay over LDAPRule by Elastic, @SBousseaden, SigmaHQ, DRL 1.1
- ÉlevéRDP Login from LocalhostRule by Thomas Patzke, SigmaHQ, DRL 1.1
- ÉlevéRottenPotato Like Attack PatternRule by @SBousseaden, Florian Roth, SigmaHQ, DRL 1.1
- ÉlevéSuccessful Overpass the Hash AttemptRule by Roberto Rodriguez (source), Dominik Schaudel (rule), SigmaHQ, DRL 1.1
- MoyenExternal Remote RDP Logon from Public IPRule by Micah Babinski (@micahbabinski), Zach Mathis (@yamatosecurity), SigmaHQ, DRL 1.1
- MoyenPass the Hash Activity 2Rule by Dave Kennedy, Jeff Warren (method) / David Vassallo (rule), SigmaHQ, DRL 1.1
- MoyenPotential Access Token AbuseRule by Michaela Adams, Zach Mathis, SigmaHQ, DRL 1.1
- FaibleAdmin User Remote LogonRule by juju4, SigmaHQ, DRL 1.1
- FaibleOutgoing Logon with New CredentialsRule by Max Altgelt (Nextron Systems), SigmaHQ, DRL 1.1
- FaibleSuccessful Account Login Via WMIRule by Thomas Patzke, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.
Événements liés
- 4625Échec d'ouverture de sessionSecurity
- 4634Fermeture de sessionSecurity
- 4647User-initiated logoffSecurityAnglais
- 4648Identifiants explicitesSecurity
- 4672Privilèges spéciaux attribuésSecurity
- 4688Création de processusSecurity
- 4768Demande de TGT KerberosSecurity
- 4769Ticket de service Kerberos demandéSecurity
- 4776Validation d'identifiants NTLMSecurity
- 1149Connexion authentifiéeRDP RemoteConnectionManager
- 21Ouverture de session réussieRDP LocalSessionManager