Skip to content
System

System Event ID 104 : Journal d'événements effacé

Le fichier journal a été effacéL'événement System 104 consigne l'effacement d'un journal (System, Application, Sysmon, PowerShell...) et son auteur. Pour le journal Sécurité, c'est le 1102.
104
Event ID
104
Journal
System
Fournisseur
Microsoft-Windows-Eventlog
Fichier
System.evtx
Catégorie
Intégrité des journaux
Journalisation par défaut
Activée par défaut

Que signifie l’événement 104

L'événement 104 est écrit par le service Journal d'événements dans le journal System chaque fois qu'un journal autre que Sécurité est effacé — avec wevtutil cl, Clear-EventLog, l'action « Effacer le journal » de l'Observateur d'événements, ou l'API sous-jacente. Le journal Sécurité a sa propre trace, le 1102, écrite dans le journal Sécurité lui-même.

Channel nomme le journal effacé, et SubjectUserName / SubjectDomainName le compte qui l'a effacé. Si c'est le journal System lui-même qui a été effacé, le 104 est le premier enregistrement du nouveau journal. Une rafale de 104 pour de nombreux canaux en quelques secondes est l'empreinte classique d'un script qui efface tous les journaux de l'hôte.

L'effacement ne supprime pas toutes les traces : le 104 subsiste, les autres journaux conservent leurs enregistrements, et les enregistrements supprimés peuvent parfois être récupérés (carving) dans les chunks EVTX non alloués ou sur le disque.

Quand il est journalisé

Stratégie d’audit / configuration

Toujours consigné dans le journal System lorsqu'un journal autre que Sécurité est effacé.

L'arrêt du service Journal d'événements ou la suppression de fichiers .evtx ne produit pas de 104. Pour ces cas, recherchez le 6006 et des trous dans les numéros d'enregistrement.

Champs clés

ChampCe qu’il indique
ChannelNom du journal effacé, par ex. Application, Windows PowerShell, Microsoft-Windows-Sysmon/Operational.
SubjectUserNameCompte ayant effacé le journal.
SubjectDomainNameDomaine ou nom d'ordinateur de ce compte.
BackupPathChemin du fichier de sauvegarde lorsque le journal a été enregistré avant l'effacement ; généralement vide.

Sources légitimes courantes

  • Administrateurs effaçant des journaux bruyants lors d'un dépannage ou avant de construire une image de laboratoire.
  • Certains outils d'administration ou de déploiement d'images réinitialisent les journaux lors du déploiement.

Ce que font les attaquants qui le produit

  • Anti-forensic après une intrusion : wevtutil cl System, wevtutil cl "Windows PowerShell" ou une boucle sur wevtutil el, produisant de nombreux 104 en quelques secondes.
  • Opérateurs de rançongiciels effaçant les journaux avant le chiffrement pour ralentir la réponse.

Pistes d’investigation

  • Listez chaque 104 avec son Channel et son SubjectUserName ; l'effacement des journaux Sysmon, PowerShell ou RDP est un signal fort.
  • Recherchez dans le journal Sécurité un 1102 au même moment et l'ouverture de session (4624) du compte concerné.
  • Recherchez la commande d'effacement dans les événements de création de processus (4688, Sysmon 1) et PowerShell 4104.
  • Gardez à l'esprit que tout ce qui précède l'effacement manque dans ce canal ; élargissez la recherche aux autres journaux et hôtes.

Techniques MITRE ATT&CK

TechniqueTactiques
T1685.005 Disable or Modify Tools: Clear Windows Event LogsDefense Impairment

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

2 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 1
  • Moyen · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin