System Event ID 1074 : Arrêt ou redémarrage demandé
- Event ID
- 1074
- Journal
- System
- Fournisseur
- User32
- Fichier
- System.evtx
- Catégorie
- Système
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 1074
L'événement 1074 est écrit lorsqu'un processus demande à Windows de s'arrêter ou de redémarrer via l'API standard — menu Démarrer, shutdown.exe, Restart-Computer, Windows Update, installateurs ou demande d'arrêt à distance. C'est la meilleure trace de l'intention : quel processus a fait la demande, pour le compte de quel utilisateur, et avec quel motif.
Les champs sont positionnels : param1 est le processus demandeur suivi d'un nom d'ordinateur entre parenthèses, param2 l'ordinateur arrêté, param3 le texte du motif, param4 le code de motif, param5 l'action (restart, power off), param6 le commentaire libre et param7 l'utilisateur. Les codes de motif suivent le format documenté des motifs d'arrêt (motif principal et secondaire plus l'indicateur « planifié »).
Un redémarrage propre se lit typiquement 1074, puis 6006 et 13, puis 12 et 6005 au redémarrage. Un plantage ne présente aucun des trois premiers.
Quand il est journalisé
Toujours consigné dans le journal System lorsqu'un arrêt ou un redémarrage est demandé via l'API.
Les mises hors tension forcées, réinitialisations par l'hyperviseur et plantages ne produisent pas de 1074. param3 et param5 sont localisés sur les systèmes non anglophones.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| param1 | Processus demandeur, par ex. C:\Windows\system32\shutdown.exe, winlogon.exe, TrustedInstaller.exe, suivi d'un nom d'ordinateur entre parenthèses. |
| param2 | Nom de l'ordinateur arrêté ou redémarré. |
| param3 | Texte du motif, par ex. Operating System: Upgrade (Planned) ou Other (Unplanned). |
| param4 | Code de motif d'arrêt en hexadécimal, par ex. 0x80020003. 0x0 signifie qu'aucun motif n'a été fourni. |
| param5 | Action demandée, par ex. restart ou power off. |
| param6 | Commentaire fourni par le demandeur (par exemple shutdown /c "..."). Souvent vide. |
| param7 | Compte pour le compte duquel l'arrêt a été demandé, par ex. NT AUTHORITY\SYSTEM ou CONTOSO\admin. |
Sources légitimes courantes
- Utilisateurs redémarrant depuis le menu Démarrer (
winlogon.exe,explorer.exe,RuntimeBroker.exe). - Redémarrages de Windows Update et de maintenance par
TrustedInstaller.exe,MoUsoCoreWorker.exeouwinlogon.exeen tant queSYSTEM. - Installateurs de logiciels et agents d'administration redémarrant après un déploiement.
Ce que font les attaquants qui le produit
shutdown.exe /rouRestart-Computerexécuté par un attaquant pour activer une persistance ou perturber l'activité, parfois avec un commentaire laissé en guise de message.- Redémarrages massifs de serveurs par des opérateurs de rançongiciels, souvent avec
shutdown.exelancé depuis une session distante.
Pistes d’investigation
- Examinez
param7etparam1ensemble ; des comptes utilisateurs interactifs lançantshutdown.exesur des serveurs méritent confirmation. - Rapprochez l'horodatage des créations de processus (4688, Sysmon 1) pour voir la ligne de commande exacte et le processus parent.
- Pour les arrêts à distance, recherchez une ouverture de session réseau (4624 type 3) sur l'hôte juste avant.
- Vérifiez la séquence 1074, 6006, 13, 12, 6005 pour valider un redémarrage propre.
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1529 System Shutdown/Reboot | Impact |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.