Event ID 4776 : Validation d'identifiants NTLM
- Event ID
- 4776
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- NTLM
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4776
L'événement 4776 est écrit par l'ordinateur qui fait autorité pour le compte lorsqu'il valide des identifiants via NTLM : le contrôleur de domaine pour les comptes de domaine, ou la machine locale pour les comptes locaux (SAM). Il se déclenche pour les succès comme pour les échecs, et le champ Status indique lequel.
Il comble le vide laissé par les événements Kerberos : les ouvertures de session NTLM ne produisent pas de 4768/4769, si bien que sur un DC le 4776 est la seule trace d'une authentification NTLM. Le champ Workstation contient le nom de l'ordinateur source fourni par le client — il n'y a pas d'adresse IP, retrouvez-la donc via le 4624 sur le serveur cible.
Les attaques pass-the-hash et de relais utilisent NTLM : des rafales de validations NTLM pour des comptes privilégiés, ou depuis des postes de travail inattendus, méritent l'attention.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Logon > Audit Credential Validation (Success, Failure). Les succès sont audités par défaut sur les serveurs ; activez explicitement les échecs.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| PackageName | Package d'authentification, normalement MICROSOFT_AUTHENTICATION_PACKAGE_V1_0. | ||||||||||||||||||||||
| TargetUserName | Compte dont les identifiants ont été validés. | ||||||||||||||||||||||
| Workstation | Nom de l'ordinateur client tel que fourni dans l'échange NTLM (falsifiable, peut être vide). | ||||||||||||||||||||||
| Status | Résultat (NTSTATUS).
|
Sources légitimes courantes
- Applications et équipements ne parlant que NTLM (anciens NAS, imprimantes, certaines applications web).
- Connexions par adresse IP plutôt que par nom d'hôte, qui basculent sur NTLM.
- Ouvertures de session de comptes locaux sur des machines autonomes.
Ce que font les attaquants qui le produit
- Pass-the-hash — validations NTLM de comptes d'administration depuis des postes de travail qui utilisent normalement Kerberos.
- Password spraying NTLM — de nombreux comptes en échec avec
0xC000006Adepuis le même nom de Workstation. - Relais NTLM — validations pour un compte provenant d'une machine qui n'est pas celle où se trouve l'utilisateur.
Pistes d’investigation
- Sur les DC, regroupez par TargetUserName et Workstation ; recherchez des comptes privilégiés s'authentifiant en NTLM.
- Pour les échecs, comparez le nombre de
0xC0000064et de0xC000006Apour distinguer l'énumération de la devinette. - Retrouvez le 4624 correspondant (AuthenticationPackageName NTLM) sur les serveurs membres pour récupérer l'IP source.
- Envisagez l'audit NTLM (journal NTLM Operational, 8001 à 8004) pour voir quels serveurs reçoivent encore du NTLM.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 2
- Moyen · 1
- ÉlevéHacktool RulerRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéMetasploit SMB AuthenticationRule by Chakib Gzenayi (@Chak092), Hosni Mribah, SigmaHQ, DRL 1.1
- MoyenAccount Tampering - Suspicious Failed Logon ReasonsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.