Event ID 4724 : Réinitialisation de mot de passe
- Event ID
- 4724
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Comptes utilisateurs
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4724
L'événement 4724 consigne une réinitialisation de mot de passe : le sujet définit un nouveau mot de passe pour le compte cible sans fournir l'ancien. Cela exige le droit Reset Password sur le compte (ou des droits d'administrateur local pour un compte local) : l'opération est donc normalement effectuée par le helpdesk, les administrateurs ou des outils de provisionnement. Subject* désigne l'auteur de la réinitialisation, Target* le compte dont le mot de passe a été réinitialisé.
Les réinitialisations font partie de la création de compte (un nouveau compte reçoit ainsi son premier mot de passe, généralement à côté des 4720 et 4722) et du travail courant du helpdesk. C'est aussi le moyen le plus rapide pour un attaquant disposant de droits délégués de prendre le contrôle d'un autre compte : réinitialiser le mot de passe, puis se connecter en tant que la cible. Les outils qui abusent des permissions Active Directory, comme un droit délégué de « réinitialisation du mot de passe » sur un utilisateur privilégié, aboutissent à cet événement.
Un événement d'échec est consigné lorsque le nouveau mot de passe ne respecte pas la stratégie de mots de passe ; un « accès refusé » lors de la réinitialisation ne génère pas de 4724 en échec. L'événement est également consigné lors de la réinitialisation du mot de passe d'un compte ordinateur.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success, Failure). Les succès sont audités par défaut ; les échecs doivent être activés pour voir les tentatives rejetées.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| SubjectUserName | Compte ayant effectué la réinitialisation. À comparer aux comptes helpdesk et d'administration attendus. |
| SubjectDomainName | Domaine ou nom d'ordinateur du sujet. |
| SubjectLogonId | Session du sujet ; corrélez avec le 4624. |
| TargetUserName | Compte dont le mot de passe a été réinitialisé. |
| TargetDomainName | Domaine du compte cible, ou nom de l'ordinateur pour un compte local. |
| TargetSid | SID du compte cible. |
Sources légitimes courantes
- Réinitialisations par le helpdesk après un oubli de mot de passe ou un verrouillage (souvent précédées d'un 4740 et suivies d'un 4767).
- Définition du mot de passe initial lors de la création du compte, à côté des 4720 et 4722.
- Outils de gestion des mots de passe assurant la rotation du mot de passe Administrateur local ou de ceux des comptes de service.
Ce que font les attaquants qui le produit
- Prise de contrôle de compte en abusant d'une permission déléguée de réinitialisation de mot de passe sur un autre utilisateur, y compris privilégié.
- Réinitialisation du mot de passe d'un compte dormant ou de service pour obtenir un identifiant valide en vue d'un mouvement latéral.
- Réinitialisations massives de mots de passe pour bloquer l'accès des administrateurs lors d'une attaque destructrice.
Pistes d’investigation
- Vérifiez que SubjectUserName est autorisé à réinitialiser le mot de passe de la cible et qu'un ticket ou une demande existe.
- Recherchez une ouverture de session du TargetUserName peu après la réinitialisation (4624, 4768) depuis un hôte contrôlé par le sujet.
- Les réinitialisations de comptes privilégiés (Domain Admins, comptes de service) par des comptes hors tier 0 doivent être examinées immédiatement.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.