Event ID 4719 : Stratégie d'audit modifiée
- Event ID
- 4719
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Intégrité des journaux
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4719
L'événement 4719 est écrit lorsque la stratégie d'audit locale change pour une sous-catégorie : audit des succès ou des échecs ajouté ou retiré. Les champs identifient la catégorie, la sous-catégorie (par nom et GUID) et ce qui a changé.
Désactiver l'audit est une technique classique d'évasion des défenses : un attaquant qui coupe l'audit des ouvertures de session, de la création de processus ou de l'accès aux objets avant d'agir supprime précisément les événements sur lesquels une investigation s'appuierait. auditpol /clear, auditpol /set ... /success:disable et les modifications de stratégie scriptées apparaissent toutes ici.
La stratégie de groupe réapplique aussi régulièrement la stratégie d'audit, si bien que de nombreux enregistrements ont le compte ordinateur ou SYSTEM comme sujet. Concentrez-vous sur les modifications qui retirent l'audit et sur celles effectuées par des comptes utilisateurs.
Quand il est journalisé
Advanced Audit Policy Configuration > Policy Change > Audit Audit Policy Change (Success). Activé en succès dans la stratégie d'audit par défaut de Windows.
Les modifications appliquées par stratégie de groupe peuvent produire une série de 4719 lors de l'actualisation de la stratégie. Si la sous-catégorie Audit Policy Change est elle-même désactivée, les modifications ultérieures ne sont plus consignées.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| SubjectUserName | Compte ayant modifié la stratégie ; le compte ordinateur pour la stratégie de groupe. |
| SubjectLogonId | Session ; 0x3e7 pour SYSTEM, sinon pivotez vers les 4624 et 4688. |
| CategoryId | Catégorie d'audit de la sous-catégorie modifiée (par ex. Logon/Logoff, Detailed Tracking), sous forme de code de message. |
| SubcategoryId | Sous-catégorie modifiée, sous forme de code de message converti en nom (par ex. Logon, Process Creation). |
| SubcategoryGuid | GUID de la sous-catégorie ; identique quelle que soit la langue. |
| AuditPolicyChanges | Ce qui a changé, affiché comme « Succès supprimé », « Échec supprimé », « Succès ajouté » ou « Échec ajouté », ou une combinaison séparée par des virgules. |
Sources légitimes courantes
- Actualisation de la stratégie de groupe appliquant une stratégie d'audit avancée nouvelle ou mise à jour.
- Administrateurs ou scripts de déploiement configurant l'audit avec
auditpollors de la construction ou du durcissement. - Agents de sécurité qui définissent la stratégie d'audit dont ils dépendent.
Ce que font les attaquants qui le produit
auditpol /clearouauditpol /set /category:* /success:disable /failure:disablepour aveugler le journal Sécurité.- Retrait de l'audit de sous-catégories précises (Process Creation, Logon, Object Access) avant un mouvement latéral ou un accès aux données.
Pistes d’investigation
- Filtrez les modifications de type « supprimé » et les sujets qui sont des comptes utilisateurs plutôt que le compte ordinateur.
- Pivotez de
SubjectLogonIdvers les 4688 pour trouverauditpol.exeou le script à l'origine de la modification. - Recherchez un 1102 (journal effacé) ou des trous dans le journal autour de la modification, et vérifiez la stratégie actuelle avec
auditpol /get /category:*.
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1685.001 Disable or Modify Tools: Disable or Modify Windows Event Log | Defense Impairment |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
2 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 1
- Faible · 1
- ÉlevéImportant Windows Event Auditing DisabledRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- FaibleWindows Event Auditing DisabledRule by @neu5ron, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.