System Event ID 104 : Journal d'événements effacé
- Event ID
- 104
- Journal
- System
- Fournisseur
- Microsoft-Windows-Eventlog
- Fichier
- System.evtx
- Catégorie
- Intégrité des journaux
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 104
L'événement 104 est écrit par le service Journal d'événements dans le journal System chaque fois qu'un journal autre que Sécurité est effacé — avec wevtutil cl, Clear-EventLog, l'action « Effacer le journal » de l'Observateur d'événements, ou l'API sous-jacente. Le journal Sécurité a sa propre trace, le 1102, écrite dans le journal Sécurité lui-même.
Channel nomme le journal effacé, et SubjectUserName / SubjectDomainName le compte qui l'a effacé. Si c'est le journal System lui-même qui a été effacé, le 104 est le premier enregistrement du nouveau journal. Une rafale de 104 pour de nombreux canaux en quelques secondes est l'empreinte classique d'un script qui efface tous les journaux de l'hôte.
L'effacement ne supprime pas toutes les traces : le 104 subsiste, les autres journaux conservent leurs enregistrements, et les enregistrements supprimés peuvent parfois être récupérés (carving) dans les chunks EVTX non alloués ou sur le disque.
Quand il est journalisé
Toujours consigné dans le journal System lorsqu'un journal autre que Sécurité est effacé.
L'arrêt du service Journal d'événements ou la suppression de fichiers .evtx ne produit pas de 104. Pour ces cas, recherchez le 6006 et des trous dans les numéros d'enregistrement.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| Channel | Nom du journal effacé, par ex. Application, Windows PowerShell, Microsoft-Windows-Sysmon/Operational. |
| SubjectUserName | Compte ayant effacé le journal. |
| SubjectDomainName | Domaine ou nom d'ordinateur de ce compte. |
| BackupPath | Chemin du fichier de sauvegarde lorsque le journal a été enregistré avant l'effacement ; généralement vide. |
Sources légitimes courantes
- Administrateurs effaçant des journaux bruyants lors d'un dépannage ou avant de construire une image de laboratoire.
- Certains outils d'administration ou de déploiement d'images réinitialisent les journaux lors du déploiement.
Ce que font les attaquants qui le produit
- Anti-forensic après une intrusion :
wevtutil cl System,wevtutil cl "Windows PowerShell"ou une boucle surwevtutil el, produisant de nombreux 104 en quelques secondes. - Opérateurs de rançongiciels effaçant les journaux avant le chiffrement pour ralentir la réponse.
Pistes d’investigation
- Listez chaque 104 avec son
Channelet sonSubjectUserName; l'effacement des journaux Sysmon, PowerShell ou RDP est un signal fort. - Recherchez dans le journal Sécurité un 1102 au même moment et l'ouverture de session (4624) du compte concerné.
- Recherchez la commande d'effacement dans les événements de création de processus (4688, Sysmon 1) et PowerShell 4104.
- Gardez à l'esprit que tout ce qui précède l'effacement manque dans ce canal ; élargissez la recherche aux autres journaux et hôtes.
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1685.005 Disable or Modify Tools: Clear Windows Event Logs | Defense Impairment |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
2 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 1
- Moyen · 1
- ÉlevéImportant Windows Eventlog ClearedRule by Florian Roth (Nextron Systems), Tim Shelton, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenEventlog ClearedRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.