Skip to content
Security

Event ID 4672 : Privilèges spéciaux attribués

Privilèges spéciaux attribués à une nouvelle ouverture de sessionL'événement 4672 suit un 4624 lorsque la nouvelle session détient des privilèges sensibles comme SeDebug ou SeTcb — marqueur des sessions administrateur.
4672
Event ID
4672
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Ouverture de session
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4672

L'événement 4672 est écrit juste après un 4624 lorsque le jeton de la nouvelle session contient un ou plusieurs privilèges « sensibles » : débogage de programmes, agir en tant que partie du système d'exploitation, sauvegarde et restauration, prise de possession, chargement de pilotes, etc. En pratique, cela concerne les administrateurs, SYSTEM et certains comptes de service.

Il partage son identifiant de session (SubjectLogonId) avec le 4624 auquel il se rattache : ne garder que les 4624 ayant un 4672 correspondant est donc le moyen le plus rapide de lister les ouvertures de session privilégiées sur un hôte. Sur les contrôleurs de domaine, chaque 4672 concernant un compte humain mérite d'être connu.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Special Logon (Success). Activé en succès dans la stratégie d'audit par défaut.

Consigné à un rythme élevé pour SYSTEM et les comptes machine ; les enregistrements intéressants sont ceux des comptes utilisateurs nominatifs.

Champs clés

ChampCe qu’il indique
SubjectUserSidSID du compte ayant reçu les privilèges.
SubjectUserNameCompte ayant reçu les privilèges (malgré le préfixe « Subject », c'est bien le compte qui a ouvert la session).
SubjectDomainNameDomaine de ce compte.
SubjectLogonIdIdentifiant de session, égal au TargetLogonId du 4624 correspondant.
PrivilegeListPrivilèges sensibles présents dans le jeton, un par ligne, par ex. SeDebugPrivilege, SeTcbPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeSecurityPrivilege.

Sources légitimes courantes

  • Administrateurs qui se connectent aux serveurs qu'ils administrent.
  • SYSTEM, LOCAL SERVICE, NETWORK SERVICE et comptes machine au démarrage et pour les services.
  • Comptes de service des logiciels de sauvegarde (SeBackupPrivilege, SeRestorePrivilege).

Ce que font les attaquants qui le produit

  • Utilisation d'un compte administrateur volé — un couple 4624 + 4672 pour ce compte depuis un hôte ou une IP qu'il n'utilise pas habituellement.
  • Comptes nouvellement créés ou promus (4720, 4732, 4728) qui reçoivent soudain des privilèges spéciaux.
  • Un mouvement latéral avec des identifiants d'administration produit un 4624 de type 3 plus un 4672 sur chaque cible.

Pistes d’investigation

  • Joignez le 4672 au 4624 sur l'identifiant de session pour obtenir le LogonType et l'IP source de chaque ouverture de session privilégiée.
  • Établissez une référence des comptes humains qui reçoivent un 4672 sur chaque serveur ; alertez sur les nouveaux.
  • Un compte censé être un utilisateur standard qui obtient SeDebugPrivilege signifie que ses appartenances aux groupes ont changé — vérifiez les 4732/4728/4756.

Techniques MITRE ATT&CK

TechniqueTactiques
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 4672 expliqué : détecter les logons privilégiés sous Windows

Sources et pour aller plus loin