Event ID 4688 : Création de processus
- Event ID
- 4688
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Processus
- Journalisation par défaut
- À configurer
Que signifie l’événement 4688
L'événement 4688 est la trace native Windows de l'exécution de processus. Chaque enregistrement nomme le nouvel exécutable (NewProcessName), le processus qui l'a lancé (ProcessId et, à partir de Windows 10 / Server 2016, ParentProcessName), le compte et la session (SubjectUserName, SubjectLogonId), ainsi que le jeton reçu (TokenElevationType, MandatoryLabel).
Le champ le plus précieux, CommandLine, est vide tant qu'une stratégie distincte n'est pas activée : « Inclure la ligne de commande dans les événements de création de processus ». Sans elle, vous savez que powershell.exe a été exécuté, mais pas ce qu'il a exécuté. Activer à la fois la sous-catégorie d'audit et la stratégie de ligne de commande fait du 4688 une alternative légère à l'événement Sysmon 1 (qui ajoute les hashs et la ligne de commande du parent).
Lorsque le créateur et le nouveau processus s'exécutent dans des sessions différentes (par exemple un service qui lance un processus sous un autre utilisateur), les champs Target* nomment le compte sous lequel le processus s'exécute réellement ; sinon ils sont vides. SubjectLogonId / TargetLogonId rattachent chaque processus à son ouverture de session 4624.
Quand il est journalisé
Advanced Audit Policy Configuration > Detailed Tracking > Audit Process Creation (Success). Pour les lignes de commande, activez aussi Computer Configuration > Administrative Templates > System > Audit Process Creation > Include command line in process creation events.
Non activé dans la stratégie d'audit par défaut. CommandLine existe depuis Windows 8.1 / Server 2012 R2 (version 1 de l'événement) ; les champs Target*, ParentProcessName et MandatoryLabel depuis Windows 10 / Server 2016 (version 2). Le volume est élevé — dimensionnez la taille des journaux et leur collecte en conséquence. Les lignes de commande peuvent contenir des secrets passés en arguments.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Compte ayant créé le processus (le créateur). HOST$ signifie SYSTEM ou un autre service s'exécutant dans le contexte machine. | ||||||||||||||||
| SubjectLogonId | Session du créateur. Faites-la correspondre au TargetLogonId d'un 4624 pour savoir comment la session a démarré (interactive, RDP, réseau, service). | ||||||||||||||||
| NewProcessId | PID hexadécimal du nouveau processus. Faites-le correspondre au ProcessId du 4689 pour la fin, ou aux processus enfants ultérieurs. | ||||||||||||||||
| NewProcessName | Chemin complet du nouvel exécutable. Vérifiez le dossier autant que le nom. | ||||||||||||||||
| TokenElevationType | Type de jeton reçu par le processus sous l'UAC.
| ||||||||||||||||
| MandatoryLabel | Niveau d'intégrité du nouveau processus.
| ||||||||||||||||
| ProcessId | PID hexadécimal du processus créateur (parent). Les PID sont réutilisés : faites-le correspondre au 4688 du parent en tenant compte aussi de l'horodatage. | ||||||||||||||||
| ParentProcessName | Chemin complet du processus créateur (Windows 10 / Server 2016 et ultérieurs). | ||||||||||||||||
| CommandLine | Ligne de commande complète du nouveau processus. Vide tant que la stratégie de ligne de commande n'est pas activée ; à examiner en premier lorsqu'elle est présente. | ||||||||||||||||
| TargetUserName | Compte sous lequel s'exécute le nouveau processus lorsqu'il diffère de la session du créateur ; - lorsque le créateur et le nouveau processus partagent la même session. | ||||||||||||||||
| TargetLogonId | Session du nouveau processus lorsqu'elle diffère de celle du créateur ; 0x0 sinon. |
Sources légitimes courantes
- Activité normale des utilisateurs et du système — des milliers d'enregistrements par jour et par hôte, dominés par les services, les outils de mise à jour et les navigateurs.
- Agents de déploiement et d'administration (SCCM, Intune, sauvegarde, supervision) qui lancent
cmd.exeoupowershell.exeen tant que SYSTEM. - Administrateurs lançant des outils avec « Exécuter en tant qu'administrateur », ce qui produit des jetons élevés
%%1937.
Ce que font les attaquants qui le produit
- Exécution living-off-the-land :
powershell.exeavec-encou des download cradles,rundll32.exe,regsvr32.exe,mshta.exe,certutil.exeutilisés avec des arguments inhabituels. - Applications Office, navigateurs ou
w3wp.exequi lancent des interpréteurs de commandes — signe courant de documents malveillants ou de web shells. - Artefacts d'exécution à distance sur la cible : enfants de
services.exeaux noms aléatoires (style PsExec),WmiPrvSE.exelançantcmd.exe(WMI),wsmprovhost.exe(WinRM). - Rafales de reconnaissance depuis une même session —
whoami,net,nltest,ipconfig,systeminfoen quelques secondes. - Exécutables lancés depuis des emplacements accessibles en écriture à l'utilisateur comme
%TEMP%,AppData,C:\ProgramDataouC:\Users\Public.
Pistes d’investigation
- Reconstituez l'arborescence des processus avec NewProcessId / ProcessId et ParentProcessName, en gardant à l'esprit que les PID sont réutilisés dans le temps.
- Regroupez par SubjectLogonId pour voir tout ce qu'une session a exécuté, puis pivotez vers le 4624 qui a créé cette session pour en connaître l'origine.
- Recherchez les couples parent/enfant rares à l'échelle du parc plutôt que des noms suspects isolés.
- Si CommandLine est vide partout, la stratégie de ligne de commande est désactivée — rabattez-vous sur Sysmon 1, PowerShell 4104 ou les données EDR.
- Utilisez le 4689 avec le même PID pour obtenir l'heure de fin et la durée des outils à durée de vie courte.
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1059 Command and Scripting Interpreter | Execution |
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
| T1059.003 Command and Scripting Interpreter: Windows Command Shell | Execution |
| T1218 System Binary Proxy Execution | Stealth |
| T1047 Windows Management Instrumentation | Execution |
| T1569.002 System Services: Service Execution | Execution |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1182 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.
- Critique · 24
- Élevé · 587
- Moyen · 512
- Faible · 58
- Info · 1
- CritiqueDumpStack.log Defender EvasionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - DInjector PowerShell Cradle ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Dumpert Process Dumper ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Empire PowerShell UAC BypassRule by Ecco, SigmaHQ, DRL 1.1
- CritiqueHackTool - F-Secure C3 Load by Rundll32Rule by Alfie Champion (ajpc500), SigmaHQ, DRL 1.1
- CritiqueHackTool - Inveigh ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - PurpleSharp ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Rubeus ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - SafetyKatz ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - SecurityXploded ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - SharpUp PrivEsc Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Sliver C2 Implant Activity PatternRule by Nasreddine Bencherchali (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - SysmonEOP ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHackTool - Windows Credential Editor (WCE) ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueHacktool Execution - ImphashRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiquePersistence Via Sticky Key BackdoorRule by Sreeman, SigmaHQ, DRL 1.1
- CritiquePotential Credential Dumping Via LSASS Process CloneRule by Florian Roth (Nextron Systems), Samir Bousseaden, SigmaHQ, DRL 1.1
- CritiquePotential SMB Relay Attack Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueRenamed Whoami ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueSticky Key Like Backdoor ExecutionRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- CritiqueSuspicious Child Process Of Veeam DabataseRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueSuspicious PowerShell Mailbox Export to ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueTrustedPath UAC Bypass PatternRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- CritiqueWMI Backdoor Exchange Transport AgentRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéAADInternals PowerShell Cmdlets Execution - ProccessCreationRule by Austin Songer (@austinsonger), Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.