Event ID 4663 : Accès à un objet
- Event ID
- 4663
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Accès aux objets
- Journalisation par défaut
- À configurer
Que signifie l’événement 4663
L'événement 4663 est écrit lorsqu'un processus utilise un droit d'accès sur un objet dont la SACL audite ce droit. Là où le 4656 montre la demande de handle, le 4663 montre l'opération : lecture de données, écriture, suppression, modification des permissions. Il n'existe pas de version Échec ; un accès refusé n'apparaît que sous forme de 4656 en échec.
Lisez AccessList ou AccessMask pour savoir ce qui s'est passé. Pour les fichiers, 0x1 correspond à ReadData, 0x2 à WriteData, 0x10000 à DELETE et 0x40000 à WRITE_DAC. Pour les clés de registre, les mêmes bits portent d'autres noms (0x1 est Query key value, 0x2 Set key value, 0x8 Enumerate sub-keys). DELETE est aussi consigné lors des renommages et déplacements : utilisez le 4660 pour confirmer une véritable suppression.
Le 4663 ne vaut que par les SACL déployées. C'est la méthode standard pour auditer les partages et dossiers sensibles, mais auditer les lectures sur des données très sollicitées génère un volume énorme ; auditez largement les écritures et suppressions, et les lectures uniquement là où elles comptent.
Quand il est journalisé
Advanced Audit Policy Configuration > Object Access > Audit File System, Audit Registry, Audit Kernel Object ou Audit Removable Storage (Success), plus une SACL sur l'objet qui audite le droit utilisé.
Activer la sous-catégorie seule ne consigne rien pour les fichiers ordinaires ; les SACL doivent être définies par GPO (sécurité File System / Registry ou Global Object Access Auditing) ou sur chaque objet.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Compte ayant utilisé l'accès. | ||||||||||||||||||||||||||||||||
| SubjectLogonId | Session ; pivotez vers le 4624 pour le type d'ouverture de session et la source, et vers les 4688 pour l'arborescence des processus. | ||||||||||||||||||||||||||||||||
| ObjectServer | Sous-système, normalement Security. | ||||||||||||||||||||||||||||||||
| ObjectType | File pour les fichiers et dossiers, Key pour les clés de registre, d'autres types pour les objets noyau. | ||||||||||||||||||||||||||||||||
| ObjectName | Chemin complet de l'objet (chemin de fichier ou chemin de clé \REGISTRY\...). | ||||||||||||||||||||||||||||||||
| HandleId | Handle utilisé ; fait le lien avec les 4656 (demande), 4660 (suppression) et 4658 (fermeture) du même processus. | ||||||||||||||||||||||||||||||||
| AccessList | Droits utilisés, sous forme de codes de message (voir les valeurs).
| ||||||||||||||||||||||||||||||||
| AccessMask | Masque hexadécimal des droits utilisés ; combinaison des bits ci-dessous.
| ||||||||||||||||||||||||||||||||
| ProcessName | Processus ayant utilisé l'accès. Pour un accès SMB distant sur un serveur de fichiers, il s'agit de System. | ||||||||||||||||||||||||||||||||
| ProcessId | PID hexadécimal de ce processus. | ||||||||||||||||||||||||||||||||
| ResourceAttributes | Attributs de ressource de la stratégie d'accès centralisée de l'objet, lorsque le contrôle d'accès dynamique (Dynamic Access Control) est utilisé. |
Sources légitimes courantes
- Utilisateurs qui ouvrent et enregistrent des documents dans des dossiers audités.
- Processus de sauvegarde, d'antivirus et d'indexation qui lisent de grandes quantités de fichiers audités.
- Applications qui mettent à jour leurs propres fichiers de configuration ou clés de registre.
Ce que font les attaquants qui le produit
- Lectures massives de partages ou dossiers sensibles par un même compte avant exfiltration.
- Activité massive de WriteData et DELETE depuis un seul processus, typique d'un rançongiciel qui chiffre et renomme les fichiers.
- Accès par des processus inattendus à des magasins d'identifiants couverts par une SACL, comme des copies de
NTDS.ditou des sauvegardes de ruches de registre. - WRITE_DAC ou WRITE_OWNER sur des fichiers sensibles pour s'en octroyer l'accès.
Pistes d’investigation
- Décodez d'abord
AccessMask; lectures, écritures, suppressions et modifications de permissions racontent des histoires très différentes. - Agrégez par
SubjectUserName,ProcessNameet dossier pour repérer des accès massifs sur une courte période. - Sur les serveurs de fichiers, associez au 5145 pour obtenir l'IP du client et le nom du partage des accès SMB.
- Confirmez les suppressions avec le 4660 (même
HandleIdetProcessId) et les modifications de permissions avec le 4670.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
14 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Critique · 1
- Élevé · 3
- Moyen · 9
- Faible · 1
- CritiqueWCE wceaux.dll AccessRule by Thomas Patzke, SigmaHQ, DRL 1.1
- ÉlevéSuspicious Teams Application Related ObjectAcess EventRule by @SerkinValery, SigmaHQ, DRL 1.1
- ÉlevéSysKey Registry Keys AccessRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- ÉlevéSysmon Channel Reference DeletionRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MoyenAzure AD Health Monitoring Agent Registry Keys AccessRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), MSTIC, SigmaHQ, DRL 1.1
- MoyenAzure AD Health Service Agents Registry Keys AccessRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), MSTIC, SigmaHQ, DRL 1.1
- MoyenFile Access Of Signal Desktop Sensitive DataRule by Andreas Braathen (mnemonic.io), SigmaHQ, DRL 1.1
- MoyenISO Image MountedRule by Syed Hasan (@syedhasan009), SigmaHQ, DRL 1.1
- MoyenLSASS Access From Non System AccountRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- MoyenPotential Secure Deletion with SDeleteRule by Thomas Patzke, SigmaHQ, DRL 1.1
- MoyenPotentially Suspicious AccessMask Requested From LSASSRule by Roberto Rodriguez, Teymur Kheirkhabarov, Dimitrios Slamaris, Mark Russinovich, Aleksey Potapov, oscd.community (update), SigmaHQ, DRL 1.1
- MoyenProcesses Accessing the Microphone and WebcamRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MoyenWindows Defender Exclusion Registry Key - Write Access RequestedRule by @BarryShooshooga, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- FaibleService Registry Key Read Access RequestRule by Center for Threat Informed Defense (CTID) Summiting the Pyramid Team, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.