Skip to content
Security

Event ID 4776 : Validation d'identifiants NTLM

L'ordinateur a tenté de valider les informations d'identification d'un compteL'événement 4776 consigne une vérification d'identifiants NTLM : sur le DC pour les comptes de domaine, sur la machine locale pour les comptes locaux.
4776
Event ID
4776
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
NTLM
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4776

L'événement 4776 est écrit par l'ordinateur qui fait autorité pour le compte lorsqu'il valide des identifiants via NTLM : le contrôleur de domaine pour les comptes de domaine, ou la machine locale pour les comptes locaux (SAM). Il se déclenche pour les succès comme pour les échecs, et le champ Status indique lequel.

Il comble le vide laissé par les événements Kerberos : les ouvertures de session NTLM ne produisent pas de 4768/4769, si bien que sur un DC le 4776 est la seule trace d'une authentification NTLM. Le champ Workstation contient le nom de l'ordinateur source fourni par le client — il n'y a pas d'adresse IP, retrouvez-la donc via le 4624 sur le serveur cible.

Les attaques pass-the-hash et de relais utilisent NTLM : des rafales de validations NTLM pour des comptes privilégiés, ou depuis des postes de travail inattendus, méritent l'attention.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Account Logon > Audit Credential Validation (Success, Failure). Les succès sont audités par défaut sur les serveurs ; activez explicitement les échecs.

Champs clés

ChampCe qu’il indique
PackageNamePackage d'authentification, normalement MICROSOFT_AUTHENTICATION_PACKAGE_V1_0.
TargetUserNameCompte dont les identifiants ont été validés.
WorkstationNom de l'ordinateur client tel que fourni dans l'échange NTLM (falsifiable, peut être vide).
StatusRésultat (NTSTATUS).
ValeurSignification
0x0Succès.
0xC0000064Le nom d'utilisateur n'existe pas.
0xC000006AMauvais mot de passe.
0xC000006FOuverture de session en dehors des heures autorisées.
0xC0000070Restriction de poste de travail.
0xC0000071Mot de passe expiré.
0xC0000072Compte désactivé.
0xC0000193Compte expiré.
0xC0000224L'utilisateur doit changer son mot de passe à la prochaine ouverture de session.
0xC0000234Compte verrouillé.

Sources légitimes courantes

  • Applications et équipements ne parlant que NTLM (anciens NAS, imprimantes, certaines applications web).
  • Connexions par adresse IP plutôt que par nom d'hôte, qui basculent sur NTLM.
  • Ouvertures de session de comptes locaux sur des machines autonomes.

Ce que font les attaquants qui le produit

  • Pass-the-hash — validations NTLM de comptes d'administration depuis des postes de travail qui utilisent normalement Kerberos.
  • Password spraying NTLM — de nombreux comptes en échec avec 0xC000006A depuis le même nom de Workstation.
  • Relais NTLM — validations pour un compte provenant d'une machine qui n'est pas celle où se trouve l'utilisateur.

Pistes d’investigation

  • Sur les DC, regroupez par TargetUserName et Workstation ; recherchez des comptes privilégiés s'authentifiant en NTLM.
  • Pour les échecs, comparez le nombre de 0xC0000064 et de 0xC000006A pour distinguer l'énumération de la devinette.
  • Retrouvez le 4624 correspondant (AuthenticationPackageName NTLM) sur les serveurs membres pour récupérer l'IP source.
  • Envisagez l'audit NTLM (journal NTLM Operational, 8001 à 8004) pour voir quels serveurs reçoivent encore du NTLM.

Techniques MITRE ATT&CK

TechniqueTactiques
T1550.002 Use Alternate Authentication Material: Pass the HashLateral Movement
T1110 Brute ForceCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 2
  • Moyen · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin