Event ID 5145 : Vérification d'accès à un partage
- Event ID
- 5145
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Partages réseau
- Journalisation par défaut
- À configurer
Que signifie l’événement 5145
L'événement 5145 est écrit sur l'ordinateur hébergeant le partage chaque fois qu'un client ouvre un fichier, un dossier ou un canal nommé à travers lui. Là où le 5140 dit « ce compte a ouvert le partage », le 5145 ajoute RelativeTargetName : l'objet exact dans le partage, ainsi que l'AccessMask demandé.
Ce niveau de détail en fait l'une des meilleures sources pour le mouvement latéral via SMB. La création de service à distance apparaît comme un accès au canal svcctl sur IPC$, le registre distant comme winreg, l'énumération comme samr, lsarpc ou srvsvc, et les copies de charges utiles comme des accès en écriture à des fichiers sous ADMIN$ ou C$.
Les événements d'échec ne sont produits que lorsque l'accès est refusé par les permissions du partage, et non par les permissions NTFS. L'audit des succès génère un événement par accès à un objet : sur les serveurs de fichiers et les contrôleurs de domaine (SYSVOL), le volume peut devenir ingérable ; beaucoup d'organisations ne collectent que les échecs, ou les succès sur des serveurs choisis.
Quand il est journalisé
Advanced Audit Policy Configuration > Object Access > Audit Detailed File Share (Success, Failure). Non audité dans la stratégie d'audit par défaut de Windows.
Volume très élevé sur les serveurs de fichiers et les contrôleurs de domaine. Microsoft recommande d'auditer les échecs sur les contrôleurs de domaine et de n'envisager les succès que sur les serveurs à forte valeur.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserSid | SID du compte ayant demandé l'accès. | ||||||||||||
| SubjectUserName | Compte ayant demandé l'accès à l'objet. | ||||||||||||
| SubjectDomainName | Domaine ou nom d'ordinateur du compte. | ||||||||||||
| SubjectLogonId | Session de l'utilisateur distant ; correspond au 4624 réseau sur cet hôte. | ||||||||||||
| ObjectType | Toujours File pour cet événement (fichiers, dossiers et canaux nommés). | ||||||||||||
| IpAddress | Adresse IP du client. | ||||||||||||
| IpPort | Port source de la connexion cliente ; 0 pour un accès local. | ||||||||||||
| ShareName | Partage utilisé, par ex. \\*\IPC$, \\*\ADMIN$, \\*\C$. | ||||||||||||
| ShareLocalPath | Chemin local du partage. Vide pour IPC$. | ||||||||||||
| RelativeTargetName | Objet accédé, relativement au partage : un chemin de fichier comme Temp\payload.exe, un canal nommé comme svcctl ou samr, ou \ pour la racine du partage. | ||||||||||||
| AccessMask | Droits d'accès demandés, sous forme de masque hexadécimal.
| ||||||||||||
| AccessList | Droits demandés sous forme symbolique (%%4416 ReadData, %%4417 WriteData, etc.). | ||||||||||||
| AccessReason | Pour chaque droit demandé, la raison pour laquelle il a été accordé ou refusé (ACE ou privilège en cause). |
Sources légitimes courantes
- Membres du domaine lisant les fichiers de stratégie de groupe sous
SYSVOLsur les contrôleurs de domaine — la plus grande source de bruit. - Utilisateurs ouvrant et enregistrant des documents sur les serveurs de fichiers.
- Outils d'administration et de supervision utilisant les canaux nommés d'
IPC$(srvsvc,winreg,spoolss) dans le cadre de leur fonctionnement normal.
Ce que font les attaquants qui le produit
- Exécution de type PsExec : écriture d'un fichier sous
ADMIN$suivie d'un accès au canalsvcctlsurIPC$depuis la même IP source, puis un nouveau service (7045, 4697). - Accès au registre distant et à des éléments liés aux identifiants via le canal
winreg. - Énumération du domaine et des hôtes via les canaux
samr,lsarpcetsrvsvc(BloodHound/SharpHound, commandesnet, outils Impacket). - Lecture massive de nombreux fichiers d'un partage par un même compte en peu de temps (collecte avant exfiltration).
Pistes d’investigation
- Filtrez sur
ShareName\\*\IPC$et listez les valeurs deRelativeTargetNamepar IP source pour voir quels services RPC ont été utilisés. - Pour
ADMIN$etC$, recherchez des accès en écriture (0x2) à des exécutables ou scripts et rapprochez les noms de fichiers des créations de services ou de tâches. - Pivotez sur
SubjectLogonIdvers le 4624 réseau, puis vers le 4672 pour voir si la session était privilégiée. - Regroupez par compte et comptez les valeurs distinctes de
RelativeTargetNamepour repérer les accès massifs aux fichiers.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
17 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 10
- Moyen · 7
- ÉlevéDCOM InternetExplorer.Application Iertutil DLL Hijack - SecurityRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), SigmaHQ, DRL 1.1
- ÉlevéFirst Time Seen Remote Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- ÉlevéImpacket PsExec ExecutionRule by Bhabesh Raj, SigmaHQ, DRL 1.1
- ÉlevéPersistence and Execution at Scale via GPO Scheduled TaskRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- ÉlevéPossible Impacket SecretDump Remote ActivityRule by Samir Bousseaden, wagga, SigmaHQ, DRL 1.1
- ÉlevéPossible PetitPotam Coerce Authentication AttemptRule by Mauricio Velazco, Michael Haag, SigmaHQ, DRL 1.1
- ÉlevéProtected Storage Service AccessRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- ÉlevéSMB Create Remote File Admin ShareRule by Jose Rodriguez (@Cyb3rPandaH), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- ÉlevéSuspicious PsExec ExecutionRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- ÉlevéT1047 Wmiprvse Wbemcomn DLL HijackRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), SigmaHQ, DRL 1.1
- MoyenDCERPC SMB Spoolss Named PipeRule by OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MoyenRemote Service Activity via SVCCTL Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MoyenRemote Task Creation via ATSVC Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MoyenStartup/Logon Script Added to Group Policy ObjectRule by Elastic, Josh Nickels, Marius Rothenbücher, SigmaHQ, DRL 1.1
- MoyenSuspicious Access to Sensitive File ExtensionsRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MoyenTransferring Files with Credential Data via Network SharesRule by Teymur Kheirkhabarov, oscd.community, SigmaHQ, DRL 1.1
- MoyenWindows Network Access Suspicious desktop.ini ActionRule by Tim Shelton (HAWK.IO), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.