Skip to content
Security

Event ID 4663 : Accès à un objet

Tentative d'accès à un objetL'événement 4663 consigne un droit d'accès réellement utilisé sur un fichier, dossier, clé de registre ou objet noyau audité : qui, quel processus, quel accès.
4663
Event ID
4663
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Accès aux objets
Journalisation par défaut
À configurer

Que signifie l’événement 4663

L'événement 4663 est écrit lorsqu'un processus utilise un droit d'accès sur un objet dont la SACL audite ce droit. Là où le 4656 montre la demande de handle, le 4663 montre l'opération : lecture de données, écriture, suppression, modification des permissions. Il n'existe pas de version Échec ; un accès refusé n'apparaît que sous forme de 4656 en échec.

Lisez AccessList ou AccessMask pour savoir ce qui s'est passé. Pour les fichiers, 0x1 correspond à ReadData, 0x2 à WriteData, 0x10000 à DELETE et 0x40000 à WRITE_DAC. Pour les clés de registre, les mêmes bits portent d'autres noms (0x1 est Query key value, 0x2 Set key value, 0x8 Enumerate sub-keys). DELETE est aussi consigné lors des renommages et déplacements : utilisez le 4660 pour confirmer une véritable suppression.

Le 4663 ne vaut que par les SACL déployées. C'est la méthode standard pour auditer les partages et dossiers sensibles, mais auditer les lectures sur des données très sollicitées génère un volume énorme ; auditez largement les écritures et suppressions, et les lectures uniquement là où elles comptent.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Object Access > Audit File System, Audit Registry, Audit Kernel Object ou Audit Removable Storage (Success), plus une SACL sur l'objet qui audite le droit utilisé.

Activer la sous-catégorie seule ne consigne rien pour les fichiers ordinaires ; les SACL doivent être définies par GPO (sécurité File System / Registry ou Global Object Access Auditing) ou sur chaque objet.

Champs clés

ChampCe qu’il indique
SubjectUserNameCompte ayant utilisé l'accès.
SubjectLogonIdSession ; pivotez vers le 4624 pour le type d'ouverture de session et la source, et vers les 4688 pour l'arborescence des processus.
ObjectServerSous-système, normalement Security.
ObjectTypeFile pour les fichiers et dossiers, Key pour les clés de registre, d'autres types pour les objets noyau.
ObjectNameChemin complet de l'objet (chemin de fichier ou chemin de clé \REGISTRY\...).
HandleIdHandle utilisé ; fait le lien avec les 4656 (demande), 4660 (suppression) et 4658 (fermeture) du même processus.
AccessListDroits utilisés, sous forme de codes de message (voir les valeurs).
ValeurSignification
%%4416ReadData / ListDirectory (registre — Query key value).
%%4417WriteData / AddFile (registre — Set key value).
%%4418AppendData / AddSubdirectory / CreatePipeInstance.
%%4419ReadEA (registre — Enumerate sub-keys).
%%4420WriteEA.
%%4421Execute / Traverse.
%%4422DeleteChild.
%%4423ReadAttributes.
%%4424WriteAttributes.
%%1537DELETE — également consigné lors des renommages et déplacements.
%%1538READ_CONTROL — lecture du descripteur de sécurité (hors SACL).
%%1539WRITE_DAC — modification des permissions.
%%1540WRITE_OWNER — prise de possession.
%%1541SYNCHRONIZE.
%%1542ACCESS_SYS_SEC — lecture ou modification de la SACL.
AccessMaskMasque hexadécimal des droits utilisés ; combinaison des bits ci-dessous.
ValeurSignification
0x1ReadData / ListDirectory.
0x2WriteData / AddFile.
0x4AppendData / AddSubdirectory.
0x8ReadEA.
0x10WriteEA.
0x20Execute / Traverse.
0x40DeleteChild.
0x80ReadAttributes.
0x100WriteAttributes.
0x10000DELETE.
0x20000READ_CONTROL.
0x40000WRITE_DAC.
0x80000WRITE_OWNER.
0x100000SYNCHRONIZE.
0x1000000ACCESS_SYS_SEC.
ProcessNameProcessus ayant utilisé l'accès. Pour un accès SMB distant sur un serveur de fichiers, il s'agit de System.
ProcessIdPID hexadécimal de ce processus.
ResourceAttributesAttributs de ressource de la stratégie d'accès centralisée de l'objet, lorsque le contrôle d'accès dynamique (Dynamic Access Control) est utilisé.

Sources légitimes courantes

  • Utilisateurs qui ouvrent et enregistrent des documents dans des dossiers audités.
  • Processus de sauvegarde, d'antivirus et d'indexation qui lisent de grandes quantités de fichiers audités.
  • Applications qui mettent à jour leurs propres fichiers de configuration ou clés de registre.

Ce que font les attaquants qui le produit

  • Lectures massives de partages ou dossiers sensibles par un même compte avant exfiltration.
  • Activité massive de WriteData et DELETE depuis un seul processus, typique d'un rançongiciel qui chiffre et renomme les fichiers.
  • Accès par des processus inattendus à des magasins d'identifiants couverts par une SACL, comme des copies de NTDS.dit ou des sauvegardes de ruches de registre.
  • WRITE_DAC ou WRITE_OWNER sur des fichiers sensibles pour s'en octroyer l'accès.

Pistes d’investigation

  • Décodez d'abord AccessMask ; lectures, écritures, suppressions et modifications de permissions racontent des histoires très différentes.
  • Agrégez par SubjectUserName, ProcessName et dossier pour repérer des accès massifs sur une courte période.
  • Sur les serveurs de fichiers, associez au 5145 pour obtenir l'IP du client et le nom du partage des accès SMB.
  • Confirmez les suppressions avec le 4660 (même HandleId et ProcessId) et les modifications de permissions avec le 4670.

Techniques MITRE ATT&CK

TechniqueTactiques
T1005 Data from Local SystemCollection
T1039 Data from Network Shared DriveCollection
T1070.004 Indicator Removal: File DeletionStealth
T1485 Data DestructionImpact

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

14 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Critique · 1
  • Élevé · 3
  • Moyen · 9
  • Faible · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 4663 : tentative d'accès à un objet

Sources et pour aller plus loin