Skip to content
Security

Event ID 4648 : Identifiants explicites

Tentative d'ouverture de session avec des informations d'identification explicitesL'événement 4648 est consigné sur l'hôte source quand un processus utilise des identifiants fournis explicitement : runas, net use /user ou PsExec -u.
4648
Event ID
4648
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Ouverture de session
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4648

L'événement 4648 est écrit sur la machine où les identifiants ont été saisis ou fournis, et non sur la cible. Il se déclenche lorsqu'un processus ouvre une session avec un compte différent de celui sous lequel il s'exécute : runas /user, net use \\server /user:..., PsExec -u, une tâche planifiée avec identifiants enregistrés, ou un outil appelant LogonUser ou CreateProcessWithLogonW.

L'enregistrement relie trois éléments : qui était déjà connecté (SubjectUserName), quel compte a fourni ses identifiants (TargetUserName) et vers où ils ont été envoyés (TargetServerName, TargetInfo). C'est l'une des rares traces côté source d'un mouvement latéral — la destination ne montre qu'un 4624 depuis l'IP de l'attaquant.

Attendez-vous à du bruit : sur les contrôleurs de domaine et les serveurs, SYSTEM génère en permanence des 4648 pour les comptes de service. Filtrez sur les SubjectUserName correspondant à de vrais utilisateurs.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Success). Activé en succès dans la stratégie d'audit par défaut.

Champs clés

ChampCe qu’il indique
SubjectUserNameCompte sous lequel s'exécutait le processus qui a fourni les identifiants.
SubjectLogonIdSession de ce processus ; pivotez vers son 4624 et vers les événements 4688.
TargetUserNameCompte dont les identifiants ont été utilisés.
TargetDomainNameDomaine de ce compte.
TargetServerNameServeur auprès duquel les identifiants ont été utilisés (localhost pour un runas local). Un nom d'hôte distant ici est une piste de mouvement latéral.
TargetInfoInformations complémentaires sur la cible, souvent le SPN ou de nouveau le nom de la cible.
ProcessNameProcessus ayant utilisé les identifiants, par ex. C:\Windows\System32\runas.exe, svchost.exe, lsass.exe, un binaire PsExec.
ProcessIdPID de ce processus (en hexadécimal).
IpAddressAdresse IP de la cible lorsqu'elle est connue.

Sources légitimes courantes

  • Administrateurs utilisant runas ou « Exécuter en tant qu'autre utilisateur ».
  • Tâches planifiées et services configurés avec des identifiants enregistrés.
  • Mappage d'un lecteur avec d'autres identifiants (net use /user).
  • Contrôleurs de domaine et serveurs d'administration où SYSTEM effectue des ouvertures de session explicites pour des comptes de service.

Ce que font les attaquants qui le produit

  • Mouvement latéral avec des mots de passe volés — PsExec -u, net use vers les partages administratifs, WMI ou WinRM avec identifiants explicites, le tout consigné sur l'hôte source.
  • Un poste de travail compromis où la session d'un utilisateur standard fournit soudain les identifiants d'un administrateur du domaine à des serveurs.
  • Boucles de validation d'identifiants où un même processus essaie de nombreuses valeurs de TargetUserName contre un seul serveur.

Pistes d’investigation

  • Éliminez les SubjectUserName se terminant par $ et SYSTEM, puis listez les couples TargetUserName → TargetServerName.
  • Recherchez des comptes d'administration utilisés depuis des postes de travail où ces administrateurs ne se connectent jamais en interactif.
  • Corrélez avec les 4624 de type 3 ou 9 sur le serveur cible au même moment ; l'IpAddress du 4624 doit être celle de cet hôte.
  • Vérifiez ProcessName ; des binaires inhabituels dans des chemins accessibles en écriture à l'utilisateur sont un signal fort.

Techniques MITRE ATT&CK

TechniqueTactiques
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Moyen · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin