Event ID 5140 : Accès à un partage réseau
- Event ID
- 5140
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Partages réseau
- Journalisation par défaut
- À configurer
Que signifie l’événement 5140
L'événement 5140 est écrit sur l'ordinateur qui héberge le partage lorsqu'un client s'y connecte. Il est généré une fois par session, lors de la première tentative d'accès : il montre donc quels partages un compte distant a ouverts, et non chaque fichier qu'il a touché (c'est le rôle du 5145).
Les champs clés sont SubjectUserName / SubjectDomainName (qui), IpAddress / IpPort (d'où), ShareName et ShareLocalPath (quel partage). SubjectLogonId relie l'accès à l'ouverture de session réseau (4624 LogonType 3) qui a créé la session.
Les partages administratifs sont la principale raison de le collecter : ADMIN$ et C$ sont utilisés par les outils de type PsExec et par les attaquants qui copient des charges utiles, et IPC$ sert aux canaux nommés (contrôle des services, registre distant, énumération SAMR/LSARPC). Sur les contrôleurs de domaine, les accès à SYSVOL et NETLOGON par tous les ordinateurs génèrent beaucoup de bruit.
Quand il est journalisé
Advanced Audit Policy Configuration > Object Access > Audit File Share (Success, Failure). Non audité dans la stratégie d'audit par défaut de Windows.
Volume élevé sur les serveurs de fichiers et les contrôleurs de domaine (accès SYSVOL par la stratégie de groupe), faible sur les postes de travail. La même sous-catégorie produit les 5142, 5143, 5144 et 5168. Un 5140 en échec est consigné lorsque l'accès est refusé au niveau du partage.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| SubjectUserSid | SID du compte ayant accédé au partage. |
| SubjectUserName | Compte ayant accédé au partage. Les comptes machine (HOST$) sont fréquents et généralement bénins. |
| SubjectDomainName | Domaine ou nom d'ordinateur du compte. |
| SubjectLogonId | Session de l'utilisateur distant ; correspond au TargetLogonId du 4624 réseau sur cet hôte. |
| ObjectType | Toujours File pour cet événement. |
| IpAddress | Adresse IP du client. ::1 ou 127.0.0.1 pour un accès local via un chemin UNC. |
| IpPort | Port source de la connexion cliente. |
| ShareName | Nom du partage sous la forme \\*\SHARE, par ex. \\*\C$, \\*\ADMIN$, \\*\IPC$, \\*\SYSVOL. |
| ShareLocalPath | Chemin local du partage, par ex. \??\C:\Windows pour ADMIN$. Vide pour IPC$. |
| AccessMask | Droits d'accès demandés. Pour le 5140, normalement 0x1 (ReadData / ListDirectory). |
| AccessList | Droits d'accès sous forme symbolique, par ex. %%4416 (ReadData ou ListDirectory). |
Sources légitimes courantes
- Postes de travail et serveurs lisant
SYSVOLetNETLOGONsur les contrôleurs de domaine pour les stratégies de groupe et les scripts d'ouverture de session. - Utilisateurs mappant des partages de service et leurs lecteurs personnels.
- Outils d'administration et de sauvegarde, agents de déploiement logiciel et d'inventaire se connectant à
ADMIN$,C$ouIPC$.
Ce que font les attaquants qui le produit
- Mouvement latéral avec PsExec,
smbexec/psexecd'Impacket ou des outils similaires : un accès àADMIN$ouIPC$depuis un poste de travail, suivi de l'installation d'un service (7045, 4697). - Dépôt ou récupération de fichiers via
C$sur un hôte distant avec des identifiants volés. - Énumération des partages et des utilisateurs via
IPC$(canaux nommés SAMR, LSARPC, SRVSVC) depuis un hôte qui n'interroge pas habituellement ce serveur. - Collecte de données sur des serveurs de fichiers par un compte qui y accède rarement.
Pistes d’investigation
- Éliminez les comptes machine et
SYSVOL/NETLOGON, puis examinezADMIN$,C$et les autres partages administratifs par IP source et par compte. - Pivotez sur
SubjectLogonIdvers le 4624 LogonType 3 du même hôte pour confirmer le package d'authentification (NTLM ou Kerberos). - Si Detailed File Share est activé, consultez les 5145 pour les fichiers et canaux nommés utilisés dans la même session (
svcctl,samr,lsarpc,srvsvc). - Sur l'hôte source, recherchez la connexion sortante correspondante (Sysmon 3, 5156) et l'outil qui l'a initiée.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Faible · 1
- FaibleAccess To ADMIN$ Network ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.
Événements liés
- 5145Vérification d'accès à un partageSecurity
- 5142Network share addedSecurityAnglais
- 5144Network share deletedSecurityAnglais
- 4624Ouverture de session réussieSecurity
- 4672Privilèges spéciaux attribuésSecurity
- 4697Service installéSecurity
- 7045Service installéSystem
- 551SMB session auth failureSMB ServerAnglais