Skip to content
Security

Event ID 4625 : Échec d'ouverture de session

Échec d'ouverture de session d'un compteL'événement 4625 consigne une tentative d'ouverture de session en échec. Status et SubStatus donnent la cause : mot de passe erroné, compte inconnu, verrouillé.
4625
Event ID
4625
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Ouverture de session
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4625

L'événement 4625 est écrit par l'ordinateur qui a rejeté une tentative d'ouverture de session. Pour les comptes de domaine, la vérification du mot de passe a lieu sur un contrôleur de domaine, mais l'échec est tout de même consigné sur la machine où l'utilisateur a tenté de se connecter — le contrôleur de domaine consigne sa partie en 4771 (Kerberos) ou 4776 (NTLM).

Les deux champs les plus utiles sont Status et SubStatus, des codes NTSTATUS qui donnent la cause de l'échec. 0xC000006D seul est générique (« nom d'utilisateur inconnu ou mot de passe incorrect ») ; le SubStatus précise lequel : 0xC0000064 pour un nom d'utilisateur inexistant, 0xC000006A pour un mauvais mot de passe. Combiné à LogonType et IpAddress, cela permet de distinguer un utilisateur qui se trompe de mot de passe d'une attaque par force brute ou d'un password spraying.

Le volume compte plus que chaque enregistrement isolé : des dizaines d'échecs pour un compte depuis une source, c'est de la devinette ; un échec pour chacun de centaines de comptes depuis une source, c'est du spraying.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Failure). L'audit des échecs de cette sous-catégorie fait partie de la stratégie d'audit par défaut des versions actuelles de Windows client et serveur ; vérifiez avec auditpol /get /subcategory:Logon.

Également produit par Audit Account Lockout (Failure) lorsque le compte est verrouillé (Status 0xC0000234). IpAddress est vide pour les tentatives locales et pour certains échecs réseau NTLM où seul WorkstationName est connu.

Champs clés

ChampCe qu’il indique
TargetUserNameNom du compte essayé. Il est consigné tel que saisi : fautes de frappe, noms d'utilisateur inexistants et listes de spraying apparaissent tous ici.
TargetDomainNameDomaine ou nom d'ordinateur fourni avec le compte.
StatusCause principale de l'échec (NTSTATUS).
ValeurSignification
0xC000006DNom d'utilisateur ou informations d'authentification incorrects (générique) — lire le SubStatus.
0xC000015BL'utilisateur ne dispose pas du type d'ouverture de session demandé sur cette machine.
0xC0000234Le compte est verrouillé.
0xC0000413Pare-feu d'authentification — le compte n'est pas autorisé à s'authentifier sur cette machine.
SubStatusCause détaillée de l'échec (NTSTATUS).
ValeurSignification
0xC0000064Le nom d'utilisateur n'existe pas.
0xC000006ALe nom d'utilisateur est correct mais le mot de passe est erroné.
0xC000006FOuverture de session en dehors des heures autorisées pour le compte.
0xC0000070Ouverture de session depuis un poste de travail que le compte n'est pas autorisé à utiliser.
0xC0000071Le mot de passe a expiré.
0xC0000072Le compte est désactivé.
0xC0000133Décalage d'horloge trop important entre la machine et le contrôleur de domaine.
0xC0000193Le compte a expiré.
0xC0000224L'utilisateur doit changer son mot de passe à la prochaine ouverture de session.
0xC0000234Le compte est verrouillé.
FailureReasonMessage décrivant l'échec (stocké sous forme d'insertion %% telle que %%2313, que l'Observateur d'événements affiche comme « Nom d'utilisateur inconnu ou mot de passe incorrect »).
LogonTypeType d'ouverture de session en échec (mêmes valeurs que pour le 4624) : 2 console, 3 réseau (SMB, NTLM sur HTTP), 8 réseau en clair, 10 RDP.
LogonProcessNameProcessus d'ouverture de session, par ex. User32, NtLmSsp, Advapi.
AuthenticationPackageNamePackage utilisé pour la tentative, généralement NTLM, Kerberos ou Negotiate.
WorkstationNameNom de l'ordinateur source fourni par le client — falsifiable, mais utile pour les échecs NTLM sans IP.
IpAddressAdresse IP source d'une tentative distante.
IpPortPort TCP source.
ProcessNameProcessus local ayant tenté l'ouverture de session (par exemple winlogon.exe pour la console, svchost.exe pour RDP sur certaines versions) ; - pour les ouvertures réseau.

Sources légitimes courantes

  • Utilisateurs qui se trompent de mot de passe, ou changement de mot de passe pas encore propagé à tous leurs appareils.
  • Identifiants obsolètes enregistrés dans des services, tâches planifiées, lecteurs mappés ou téléphones — échecs répétés à intervalle fixe.
  • Scanners de vulnérabilités et outils de supervision configurés avec de mauvais identifiants.
  • Comptes désactivés ou expirés encore utilisés par un vieux script.

Ce que font les attaquants qui le produit

  • Devinette de mot de passe — de nombreux 4625 pour un compte depuis une seule source, SubStatus 0xC000006A.
  • Password spraying — quelques échecs pour chacun de nombreux comptes depuis une seule source, souvent avec des SubStatus 0xC000006A mêlés à des 0xC0000064.
  • Force brute RDP depuis Internet — échecs en LogonType 3 ou 10 depuis des adresses IP publiques, souvent avec des noms génériques comme administrator, admin ou test.
  • Énumération d'utilisateurs, visible sous forme de rafale de 0xC0000064 (utilisateur inexistant) pour une liste de noms.

Pistes d’investigation

  • Comptez les échecs par IpAddress et par TargetUserName sur de courtes fenêtres (5 à 15 minutes) ; le spraying apparaît comme une source touchant de nombreux comptes.
  • Vérifiez toujours la présence d'un 4624 avec le même TargetUserName et la même IpAddress après les échecs — une série d'échecs se terminant par un succès, c'est ça le constat.
  • Examinez la répartition des SubStatus ; des 0xC0000064 pour des noms plausibles signifient que quelqu'un devine des noms d'utilisateur.
  • Sur les contrôleurs de domaine, associez aux 4771 (échec de pré-authentification Kerberos) et 4776 (NTLM) pour voir les échecs qui n'atteignent jamais le serveur membre.
  • Si le compte a été verrouillé, le 4740 sur l'émulateur PDC donne le nom de l'ordinateur appelant à l'origine du verrouillage.

Techniques MITRE ATT&CK

TechniqueTactiques
T1110 Brute ForceCredential Access
T1110.001 Brute Force: Password GuessingCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

4 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 2
  • Moyen · 2

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 4625 expliqué : détecter brute force, sprays et énumération

Sources et pour aller plus loin