Event ID 4625 : Échec d'ouverture de session
- Event ID
- 4625
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Ouverture de session
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4625
L'événement 4625 est écrit par l'ordinateur qui a rejeté une tentative d'ouverture de session. Pour les comptes de domaine, la vérification du mot de passe a lieu sur un contrôleur de domaine, mais l'échec est tout de même consigné sur la machine où l'utilisateur a tenté de se connecter — le contrôleur de domaine consigne sa partie en 4771 (Kerberos) ou 4776 (NTLM).
Les deux champs les plus utiles sont Status et SubStatus, des codes NTSTATUS qui donnent la cause de l'échec. 0xC000006D seul est générique (« nom d'utilisateur inconnu ou mot de passe incorrect ») ; le SubStatus précise lequel : 0xC0000064 pour un nom d'utilisateur inexistant, 0xC000006A pour un mauvais mot de passe. Combiné à LogonType et IpAddress, cela permet de distinguer un utilisateur qui se trompe de mot de passe d'une attaque par force brute ou d'un password spraying.
Le volume compte plus que chaque enregistrement isolé : des dizaines d'échecs pour un compte depuis une source, c'est de la devinette ; un échec pour chacun de centaines de comptes depuis une source, c'est du spraying.
Quand il est journalisé
Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Failure). L'audit des échecs de cette sous-catégorie fait partie de la stratégie d'audit par défaut des versions actuelles de Windows client et serveur ; vérifiez avec auditpol /get /subcategory:Logon.
Également produit par Audit Account Lockout (Failure) lorsque le compte est verrouillé (Status 0xC0000234). IpAddress est vide pour les tentatives locales et pour certains échecs réseau NTLM où seul WorkstationName est connu.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Nom du compte essayé. Il est consigné tel que saisi : fautes de frappe, noms d'utilisateur inexistants et listes de spraying apparaissent tous ici. | ||||||||||||||||||||||
| TargetDomainName | Domaine ou nom d'ordinateur fourni avec le compte. | ||||||||||||||||||||||
| Status | Cause principale de l'échec (NTSTATUS).
| ||||||||||||||||||||||
| SubStatus | Cause détaillée de l'échec (NTSTATUS).
| ||||||||||||||||||||||
| FailureReason | Message décrivant l'échec (stocké sous forme d'insertion %% telle que %%2313, que l'Observateur d'événements affiche comme « Nom d'utilisateur inconnu ou mot de passe incorrect »). | ||||||||||||||||||||||
| LogonType | Type d'ouverture de session en échec (mêmes valeurs que pour le 4624) : 2 console, 3 réseau (SMB, NTLM sur HTTP), 8 réseau en clair, 10 RDP. | ||||||||||||||||||||||
| LogonProcessName | Processus d'ouverture de session, par ex. User32, NtLmSsp, Advapi. | ||||||||||||||||||||||
| AuthenticationPackageName | Package utilisé pour la tentative, généralement NTLM, Kerberos ou Negotiate. | ||||||||||||||||||||||
| WorkstationName | Nom de l'ordinateur source fourni par le client — falsifiable, mais utile pour les échecs NTLM sans IP. | ||||||||||||||||||||||
| IpAddress | Adresse IP source d'une tentative distante. | ||||||||||||||||||||||
| IpPort | Port TCP source. | ||||||||||||||||||||||
| ProcessName | Processus local ayant tenté l'ouverture de session (par exemple winlogon.exe pour la console, svchost.exe pour RDP sur certaines versions) ; - pour les ouvertures réseau. |
Sources légitimes courantes
- Utilisateurs qui se trompent de mot de passe, ou changement de mot de passe pas encore propagé à tous leurs appareils.
- Identifiants obsolètes enregistrés dans des services, tâches planifiées, lecteurs mappés ou téléphones — échecs répétés à intervalle fixe.
- Scanners de vulnérabilités et outils de supervision configurés avec de mauvais identifiants.
- Comptes désactivés ou expirés encore utilisés par un vieux script.
Ce que font les attaquants qui le produit
- Devinette de mot de passe — de nombreux 4625 pour un compte depuis une seule source, SubStatus
0xC000006A. - Password spraying — quelques échecs pour chacun de nombreux comptes depuis une seule source, souvent avec des SubStatus
0xC000006Amêlés à des0xC0000064. - Force brute RDP depuis Internet — échecs en LogonType 3 ou 10 depuis des adresses IP publiques, souvent avec des noms génériques comme administrator, admin ou test.
- Énumération d'utilisateurs, visible sous forme de rafale de
0xC0000064(utilisateur inexistant) pour une liste de noms.
Pistes d’investigation
- Comptez les échecs par IpAddress et par TargetUserName sur de courtes fenêtres (5 à 15 minutes) ; le spraying apparaît comme une source touchant de nombreux comptes.
- Vérifiez toujours la présence d'un 4624 avec le même TargetUserName et la même IpAddress après les échecs — une série d'échecs se terminant par un succès, c'est ça le constat.
- Examinez la répartition des SubStatus ; des
0xC0000064pour des noms plausibles signifient que quelqu'un devine des noms d'utilisateur. - Sur les contrôleurs de domaine, associez aux 4771 (échec de pré-authentification Kerberos) et 4776 (NTLM) pour voir les échecs qui n'atteignent jamais le serveur membre.
- Si le compte a été verrouillé, le 4740 sur l'émulateur PDC donne le nom de l'ordinateur appelant à l'origine du verrouillage.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
4 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 2
- Moyen · 2
- ÉlevéHacktool RulerRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéMetasploit SMB AuthenticationRule by Chakib Gzenayi (@Chak092), Hosni Mribah, SigmaHQ, DRL 1.1
- MoyenAccount Tampering - Suspicious Failed Logon ReasonsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenFailed Logon From Public IPRule by NVISO, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.