Skip to content
System

System Event ID 1074 : Arrêt ou redémarrage demandé

Le processus a lancé le redémarrage ou l'arrêt de l'ordinateur pour le compte de l'utilisateurL'événement System 1074 (User32) consigne l'auteur d'un arrêt ou redémarrage : processus, utilisateur, motif, commentaire. Qui a redémarré cette machine ?
1074
Event ID
1074
Journal
System
Fournisseur
User32
Fichier
System.evtx
Catégorie
Système
Journalisation par défaut
Activée par défaut

Que signifie l’événement 1074

L'événement 1074 est écrit lorsqu'un processus demande à Windows de s'arrêter ou de redémarrer via l'API standard — menu Démarrer, shutdown.exe, Restart-Computer, Windows Update, installateurs ou demande d'arrêt à distance. C'est la meilleure trace de l'intention : quel processus a fait la demande, pour le compte de quel utilisateur, et avec quel motif.

Les champs sont positionnels : param1 est le processus demandeur suivi d'un nom d'ordinateur entre parenthèses, param2 l'ordinateur arrêté, param3 le texte du motif, param4 le code de motif, param5 l'action (restart, power off), param6 le commentaire libre et param7 l'utilisateur. Les codes de motif suivent le format documenté des motifs d'arrêt (motif principal et secondaire plus l'indicateur « planifié »).

Un redémarrage propre se lit typiquement 1074, puis 6006 et 13, puis 12 et 6005 au redémarrage. Un plantage ne présente aucun des trois premiers.

Quand il est journalisé

Stratégie d’audit / configuration

Toujours consigné dans le journal System lorsqu'un arrêt ou un redémarrage est demandé via l'API.

Les mises hors tension forcées, réinitialisations par l'hyperviseur et plantages ne produisent pas de 1074. param3 et param5 sont localisés sur les systèmes non anglophones.

Champs clés

ChampCe qu’il indique
param1Processus demandeur, par ex. C:\Windows\system32\shutdown.exe, winlogon.exe, TrustedInstaller.exe, suivi d'un nom d'ordinateur entre parenthèses.
param2Nom de l'ordinateur arrêté ou redémarré.
param3Texte du motif, par ex. Operating System: Upgrade (Planned) ou Other (Unplanned).
param4Code de motif d'arrêt en hexadécimal, par ex. 0x80020003. 0x0 signifie qu'aucun motif n'a été fourni.
param5Action demandée, par ex. restart ou power off.
param6Commentaire fourni par le demandeur (par exemple shutdown /c "..."). Souvent vide.
param7Compte pour le compte duquel l'arrêt a été demandé, par ex. NT AUTHORITY\SYSTEM ou CONTOSO\admin.

Sources légitimes courantes

  • Utilisateurs redémarrant depuis le menu Démarrer (winlogon.exe, explorer.exe, RuntimeBroker.exe).
  • Redémarrages de Windows Update et de maintenance par TrustedInstaller.exe, MoUsoCoreWorker.exe ou winlogon.exe en tant que SYSTEM.
  • Installateurs de logiciels et agents d'administration redémarrant après un déploiement.

Ce que font les attaquants qui le produit

  • shutdown.exe /r ou Restart-Computer exécuté par un attaquant pour activer une persistance ou perturber l'activité, parfois avec un commentaire laissé en guise de message.
  • Redémarrages massifs de serveurs par des opérateurs de rançongiciels, souvent avec shutdown.exe lancé depuis une session distante.

Pistes d’investigation

  • Examinez param7 et param1 ensemble ; des comptes utilisateurs interactifs lançant shutdown.exe sur des serveurs méritent confirmation.
  • Rapprochez l'horodatage des créations de processus (4688, Sysmon 1) pour voir la ligne de commande exacte et le processus parent.
  • Pour les arrêts à distance, recherchez une ouverture de session réseau (4624 type 3) sur l'hôte juste avant.
  • Vérifiez la séquence 1074, 6006, 13, 12, 6005 pour valider un redémarrage propre.

Techniques MITRE ATT&CK

TechniqueTactiques
T1529 System Shutdown/RebootImpact

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin