Event ID 4648 : Identifiants explicites
- Event ID
- 4648
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Ouverture de session
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4648
L'événement 4648 est écrit sur la machine où les identifiants ont été saisis ou fournis, et non sur la cible. Il se déclenche lorsqu'un processus ouvre une session avec un compte différent de celui sous lequel il s'exécute : runas /user, net use \\server /user:..., PsExec -u, une tâche planifiée avec identifiants enregistrés, ou un outil appelant LogonUser ou CreateProcessWithLogonW.
L'enregistrement relie trois éléments : qui était déjà connecté (SubjectUserName), quel compte a fourni ses identifiants (TargetUserName) et vers où ils ont été envoyés (TargetServerName, TargetInfo). C'est l'une des rares traces côté source d'un mouvement latéral — la destination ne montre qu'un 4624 depuis l'IP de l'attaquant.
Attendez-vous à du bruit : sur les contrôleurs de domaine et les serveurs, SYSTEM génère en permanence des 4648 pour les comptes de service. Filtrez sur les SubjectUserName correspondant à de vrais utilisateurs.
Quand il est journalisé
Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Success). Activé en succès dans la stratégie d'audit par défaut.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| SubjectUserName | Compte sous lequel s'exécutait le processus qui a fourni les identifiants. |
| SubjectLogonId | Session de ce processus ; pivotez vers son 4624 et vers les événements 4688. |
| TargetUserName | Compte dont les identifiants ont été utilisés. |
| TargetDomainName | Domaine de ce compte. |
| TargetServerName | Serveur auprès duquel les identifiants ont été utilisés (localhost pour un runas local). Un nom d'hôte distant ici est une piste de mouvement latéral. |
| TargetInfo | Informations complémentaires sur la cible, souvent le SPN ou de nouveau le nom de la cible. |
| ProcessName | Processus ayant utilisé les identifiants, par ex. C:\Windows\System32\runas.exe, svchost.exe, lsass.exe, un binaire PsExec. |
| ProcessId | PID de ce processus (en hexadécimal). |
| IpAddress | Adresse IP de la cible lorsqu'elle est connue. |
Sources légitimes courantes
- Administrateurs utilisant
runasou « Exécuter en tant qu'autre utilisateur ». - Tâches planifiées et services configurés avec des identifiants enregistrés.
- Mappage d'un lecteur avec d'autres identifiants (
net use /user). - Contrôleurs de domaine et serveurs d'administration où SYSTEM effectue des ouvertures de session explicites pour des comptes de service.
Ce que font les attaquants qui le produit
- Mouvement latéral avec des mots de passe volés — PsExec -u,
net usevers les partages administratifs, WMI ou WinRM avec identifiants explicites, le tout consigné sur l'hôte source. - Un poste de travail compromis où la session d'un utilisateur standard fournit soudain les identifiants d'un administrateur du domaine à des serveurs.
- Boucles de validation d'identifiants où un même processus essaie de nombreuses valeurs de TargetUserName contre un seul serveur.
Pistes d’investigation
- Éliminez les SubjectUserName se terminant par
$et SYSTEM, puis listez les couples TargetUserName → TargetServerName. - Recherchez des comptes d'administration utilisés depuis des postes de travail où ces administrateurs ne se connectent jamais en interactif.
- Corrélez avec les 4624 de type 3 ou 9 sur le serveur cible au même moment ; l'IpAddress du 4624 doit être celle de cet hôte.
- Vérifiez ProcessName ; des binaires inhabituels dans des chemins accessibles en écriture à l'utilisateur sont un signal fort.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Moyen · 1
- MoyenSuspicious Remote Logon with Explicit CredentialsRule by oscd.community, Teymur Kheirkhabarov @HeirhabarovT, Zach Stanford @svch0st, Tim Shelton, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.