Skip to content
Security

Event ID 5145 : Vérification d'accès à un partage

Un objet de partage réseau a été vérifié pour savoir si le client peut recevoir l'accès désiréL'événement 5145 consigne chaque fichier, dossier ou canal nommé accédé via un partage, avec compte, IP source et droits demandés. Détaillé et bruyant.
5145
Event ID
5145
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Partages réseau
Journalisation par défaut
À configurer

Que signifie l’événement 5145

L'événement 5145 est écrit sur l'ordinateur hébergeant le partage chaque fois qu'un client ouvre un fichier, un dossier ou un canal nommé à travers lui. Là où le 5140 dit « ce compte a ouvert le partage », le 5145 ajoute RelativeTargetName : l'objet exact dans le partage, ainsi que l'AccessMask demandé.

Ce niveau de détail en fait l'une des meilleures sources pour le mouvement latéral via SMB. La création de service à distance apparaît comme un accès au canal svcctl sur IPC$, le registre distant comme winreg, l'énumération comme samr, lsarpc ou srvsvc, et les copies de charges utiles comme des accès en écriture à des fichiers sous ADMIN$ ou C$.

Les événements d'échec ne sont produits que lorsque l'accès est refusé par les permissions du partage, et non par les permissions NTFS. L'audit des succès génère un événement par accès à un objet : sur les serveurs de fichiers et les contrôleurs de domaine (SYSVOL), le volume peut devenir ingérable ; beaucoup d'organisations ne collectent que les échecs, ou les succès sur des serveurs choisis.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Object Access > Audit Detailed File Share (Success, Failure). Non audité dans la stratégie d'audit par défaut de Windows.

Volume très élevé sur les serveurs de fichiers et les contrôleurs de domaine. Microsoft recommande d'auditer les échecs sur les contrôleurs de domaine et de n'envisager les succès que sur les serveurs à forte valeur.

Champs clés

ChampCe qu’il indique
SubjectUserSidSID du compte ayant demandé l'accès.
SubjectUserNameCompte ayant demandé l'accès à l'objet.
SubjectDomainNameDomaine ou nom d'ordinateur du compte.
SubjectLogonIdSession de l'utilisateur distant ; correspond au 4624 réseau sur cet hôte.
ObjectTypeToujours File pour cet événement (fichiers, dossiers et canaux nommés).
IpAddressAdresse IP du client.
IpPortPort source de la connexion cliente ; 0 pour un accès local.
ShareNamePartage utilisé, par ex. \\*\IPC$, \\*\ADMIN$, \\*\C$.
ShareLocalPathChemin local du partage. Vide pour IPC$.
RelativeTargetNameObjet accédé, relativement au partage : un chemin de fichier comme Temp\payload.exe, un canal nommé comme svcctl ou samr, ou \ pour la racine du partage.
AccessMaskDroits d'accès demandés, sous forme de masque hexadécimal.
ValeurSignification
0x1ReadData (fichier) ou ListDirectory (dossier).
0x2WriteData (fichier) ou AddFile (dossier).
0x4AppendData (fichier) ou AddSubdirectory (dossier).
0x10000DELETE.
0x100000SYNCHRONIZE.
AccessListDroits demandés sous forme symbolique (%%4416 ReadData, %%4417 WriteData, etc.).
AccessReasonPour chaque droit demandé, la raison pour laquelle il a été accordé ou refusé (ACE ou privilège en cause).

Sources légitimes courantes

  • Membres du domaine lisant les fichiers de stratégie de groupe sous SYSVOL sur les contrôleurs de domaine — la plus grande source de bruit.
  • Utilisateurs ouvrant et enregistrant des documents sur les serveurs de fichiers.
  • Outils d'administration et de supervision utilisant les canaux nommés d'IPC$ (srvsvc, winreg, spoolss) dans le cadre de leur fonctionnement normal.

Ce que font les attaquants qui le produit

  • Exécution de type PsExec : écriture d'un fichier sous ADMIN$ suivie d'un accès au canal svcctl sur IPC$ depuis la même IP source, puis un nouveau service (7045, 4697).
  • Accès au registre distant et à des éléments liés aux identifiants via le canal winreg.
  • Énumération du domaine et des hôtes via les canaux samr, lsarpc et srvsvc (BloodHound/SharpHound, commandes net, outils Impacket).
  • Lecture massive de nombreux fichiers d'un partage par un même compte en peu de temps (collecte avant exfiltration).

Pistes d’investigation

  • Filtrez sur ShareName \\*\IPC$ et listez les valeurs de RelativeTargetName par IP source pour voir quels services RPC ont été utilisés.
  • Pour ADMIN$ et C$, recherchez des accès en écriture (0x2) à des exécutables ou scripts et rapprochez les noms de fichiers des créations de services ou de tâches.
  • Pivotez sur SubjectLogonId vers le 4624 réseau, puis vers le 4672 pour voir si la session était privilégiée.
  • Regroupez par compte et comptez les valeurs distinctes de RelativeTargetName pour repérer les accès massifs aux fichiers.

Techniques MITRE ATT&CK

TechniqueTactiques
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement
T1570 Lateral Tool TransferLateral Movement
T1135 Network Share DiscoveryDiscovery
T1039 Data from Network Shared DriveCollection

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

17 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 10
  • Moyen · 7

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléFile share access: Event IDs 5140 and 5145

Sources et pour aller plus loin