Description des événements de sécurité dans Windows Vista et Windows Server 2008

Numéro d'article: 947226 - Voir les produits auxquels s'applique cet article
Agrandir tout | Réduire tout

Sommaire

INTRODUCTION

Cet article décrit différents événements liés à la sécurité et d'audit relatifs à la sécurité dans Windows Vista et Windows Server 2008. Cet article fournit également des informations sur la façon d'interpréter ces événements. Tous ces événements apparaissent dans le journal de sécurité et sont enregistrés avec une source de « Audit de sécurité. » Cet article décrit également comment récupérer des données plus descriptives sur les événements individuels.

Plus d'informations

Cette section répertorie tous les Windows Vista security audit les événements liés par catégorie et sous-catégorie.

Catégorie : Connexion de compte

La sous-catégorie : Validation des informations d'identification

Réduire ce tableauAgrandir ce tableau
IDMessage
4774Un compte a été mappé pour l'ouverture de session.
4775Un compte n'a pas pu être mappé pour l'ouverture de session.
4776Le contrôleur de domaine a tenté de valider les informations d'identification d'un compte.
4777Le contrôleur de domaine n'a pas pu valider les informations d'identification d'un compte.

Sous-catégorie : Kerberos Authentication Service

Réduire ce tableauAgrandir ce tableau
IDMessage
4768Un ticket d'authentification Kerberos (TGT) a été demandé.
4771Échec de la pré-authentification Kerberos.
4772Une demande de ticket d'authentification Kerberos a échoué.

Sous-catégorie : Les opérations de Ticket de Service Kerberos

Réduire ce tableauAgrandir ce tableau
IDMessage
4769Un ticket de service Kerberos a été demandé.
4770Un ticket de service Kerberos a été renouvelé.
4773Une demande de ticket de service Kerberos a échoué.

Catégorie : Gestion des comptes

Sous-catégorie : Gestion des groupes d'applications

Réduire ce tableauAgrandir ce tableau
IDMessage
4783Un groupe d'application de base a été créé.
4784Un groupe d'application de base a été modifié.
4785Un membre a été ajouté à un groupe d'application de base.
4786Un membre a été supprimé d'un groupe d'application de base.
4787Un pays tiers a été ajouté à un groupe d'application de base.
4788Un pays tiers a été supprimé d'un groupe d'application de base.
4789Un groupe d'application de base a été supprimé.
4790Un groupe de requête LDAP a été créé.
4791Un groupe d'application de base a été modifié.
4792Un groupe de requête LDAP a été supprimé.

Sous-catégorie : Gestion des comptes ordinateur

Réduire ce tableauAgrandir ce tableau
IDMessage
4741Un compte d'ordinateur a été créé.
4742Un compte d'ordinateur a été modifié.
4743Un compte d'ordinateur a été supprimé.

Sous-catégorie : Gestion de groupe de Distribution

Réduire ce tableauAgrandir ce tableau
IDMessage
4744Un groupe local avec sécurité désactivée a été créé.
4745Un groupe local avec sécurité désactivée a été modifié.
4746Un membre a été ajouté à un groupe local avec sécurité désactivée.
4747Un membre a été supprimé d'un groupe local avec sécurité désactivée.
4748Un groupe local avec sécurité désactivée a été supprimé.
4749Un groupe global avec sécurité désactivée a été créé.
4 750Un groupe global avec sécurité désactivée a été modifié.
4751Un membre a été ajouté à un groupe global avec sécurité désactivée.
4752Un membre a été supprimé d'un groupe global avec sécurité désactivée.
4753Un groupe global avec sécurité désactivée a été supprimé.
4759Un groupe universel avec sécurité désactivée a été créé.
4760Un groupe universel avec sécurité désactivée a été modifié.
4761Un membre a été ajouté à un groupe universel avec sécurité désactivée.
4762Un membre a été supprimé d'un groupe universel avec sécurité désactivée.

Sous-catégorie : Autres événements de la gestion des comptes

Réduire ce tableauAgrandir ce tableau
IDMessage
4739Stratégie de domaine a été modifié.
4782Le hachage de mot de passe un compte a été accédé.
4793L'API de vérification de stratégie de mot de passe a été appelée.

Sous-catégorie : Groupe de sécurité Gestion

Réduire ce tableauAgrandir ce tableau
IDMessage
4727Un groupe global avec sécurité activée a été créé.
4728Un membre a été ajouté à un groupe global avec sécurité activée.
4729Un membre a été supprimé d'un groupe global avec sécurité activée.
4730Un groupe global avec sécurité activée a été supprimé.
4731Un groupe local avec sécurité activée a été créé.
4732Un membre a été ajouté à un groupe local avec sécurité activée.
4733Un membre a été supprimé d'un groupe local avec sécurité activée.
4734Un groupe local avec sécurité activée a été supprimé.
4735Un groupe local avec sécurité activée a été modifié.
4737Un groupe global avec sécurité activée a été modifié.
4754Un groupe universel avec sécurité activée a été créé.
4755Un groupe universel avec sécurité activée a été modifié.
cas 4756Un membre a été ajouté à un groupe universel avec sécurité activée.
4757Un membre a été supprimé d'un groupe universel avec sécurité activée.
4758Un groupe universel avec sécurité activée a été supprimé.
4764Type de groupe a été modifié.

Sous-catégorie : Gestion des comptes utilisateur

Réduire ce tableauAgrandir ce tableau
IDMessage
4720Un compte d'utilisateur a été créé.
4722Un compte d'utilisateur a été activé.
4723Une tentative a été effectuée pour modifier le mot de passe d'un compte.
4724Une tentative a été effectuée pour réinitialiser le mot de passe d'un compte.
4725Un compte d'utilisateur a été désactivé.
4726Un compte d'utilisateur a été supprimé.
4738Un compte d'utilisateur a été modifié.
4740Un compte d'utilisateur a été verrouillé.
4765SID History a été ajouté à un compte.
4766Échec de la tentative d'ajout de SID History pour un compte.
4767Un compte d'utilisateur a été déverrouillé.
4780L'ACL a été défini pour les comptes qui sont membres des groupes d'administrateurs.
4781Le nom d'un compte a été modifié :
4794Une tentative a été effectuée pour définir le Mode de restauration des Services de répertoire.
5376Informations d'identification du Gestionnaire d'informations d'identification ont été sauvegardées.
5377Informations d'identification du Gestionnaire d'informations d'identification ont été restaurées à partir d'une sauvegarde.

Catégorie : Suivi détaillé

Sous-catégorie : DPAPI activité

Réduire ce tableauAgrandir ce tableau
IDMessage
4692Sauvegarde de la clé principale de protection des données a été tentée.
4693Récupération de clé principale de protection des données a été tentée.
4694Protection des données protégées auditables a été tentée.
4695Unprotection des données protégées auditables a été tentée.

Sous-catégorie : Création du processus

Réduire ce tableauAgrandir ce tableau
IDMessage
4688Un nouveau processus a été créé.
4696Un jeton principal a été affecté à traiter.

Sous-catégorie : Arrêt du processus

Réduire ce tableauAgrandir ce tableau
IDMessage
4689Un processus s'est arrêté.

Sous-catégorie : Les événements RPC

Réduire ce tableauAgrandir ce tableau
IDMessage
5712Un appel de procédure distante (RPC) a été tentée.

Catégorie : Accès DS

Sous-catégorie : Réplication du Service d'annuaire détaillé

Réduire ce tableauAgrandir ce tableau
IDMessage
4928Un contexte d'attribution de noms Active Directory réplica source a été établi.
4929Un contexte d'attribution de noms Active Directory réplica source a été supprimé.
4930Un contexte d'attribution de noms Active Directory réplica source a été modifié.
4931Un contexte d'attribution de noms Active Directory réplica destination a été modifié.
4934Les attributs d'un objet Active Directory ont été répliqués.
4935Échec de la réplication commence.
4936Échec de la réplication se termine.
4937Un objet en attente a été supprimé à partir d'un réplica.

Sous-catégorie : L'accès au Service d'annuaire

Réduire ce tableauAgrandir ce tableau
IDMessage
4662Une opération a été exécutée sur un objet.

Sous-catégorie : Modifications de Service d'annuaire

Réduire ce tableauAgrandir ce tableau
IDMessage
5136Un objet de service d'annuaire a été modifié.
5137Un objet de service d'annuaire a été créé.
5138Un objet de service d'annuaire a été récupéré.
5139Un objet de service d'annuaire a été déplacé.

Remarque : L'événement suivant dans la sous-catégorie de modifications de Service d'annuaire est disponible uniquement dans Windows Vista Service Pack 1 et Windows Server 2008.
Réduire ce tableauAgrandir ce tableau
IDMessage
5141Un objet de service d'annuaire a été supprimé.

Sous-catégorie : Réplication du Service d'annuaire

Réduire ce tableauAgrandir ce tableau
IDMessage
4932Synchronisation d'un réplica d'un contexte de nommage Active Directory a commencé.
4933Synchronisation d'un réplica d'un contexte de nommage Active Directory est terminée.

Catégorie : Ouverture/fermeture de session

Sous-catégorie : Mode étendu IPsec

Réduire ce tableauAgrandir ce tableau
IDMessage
4978Lors de la négociation en Mode étendu, IPsec a reçu un paquet de négociation non valide. Si le problème persiste, cela pourrait indiquer un problème réseau ou une tentative de modifier ou de relire cette négociation.
4979Associations de sécurité de Mode principal IPsec et en Mode étendu ont été établies.
4980Associations de sécurité de Mode principal IPsec et en Mode étendu ont été établies.
4981Associations de sécurité de Mode principal IPsec et en Mode étendu ont été établies.
4982Associations de sécurité de Mode principal IPsec et en Mode étendu ont été établies.
4983Une négociation en Mode étendu de IPsec a échoué. L'association de sécurité de Mode principal correspondante a été supprimée.
4984Une négociation en Mode étendu de IPsec a échoué. L'association de sécurité de Mode principal correspondante a été supprimée.

Sous-catégorie : Le Mode principal IPsec

Réduire ce tableauAgrandir ce tableau
IDMessage
4646Mode de prévention DoS IKE démarré.
4650Une association de sécurité de Mode principal IPsec a été établie. Le Mode étendu n'a pas été activé. L'authentification par certificat n'a pas été utilisée.
4651Une association de sécurité de Mode principal IPsec a été établie. Le Mode étendu n'a pas été activé. Un certificat a été utilisé pour l'authentification.
4652Une négociation de Mode principal IPsec a échoué.
4653Une négociation de Mode principal IPsec a échoué.
4655Une association de sécurité de Mode principal IPsec a pris fin.
4976Au cours de négociation de Mode principal IPsec a reçu un paquet de négociation non valide. Si le problème persiste, cela pourrait indiquer un problème réseau ou une tentative de modifier ou de relire cette négociation.
5049Une Association de sécurité IPsec a été supprimée.
5453Une négociation IPsec avec un ordinateur distant a échoué car le service IKE et AuthIP IPsec incrustation Modules (IKEEXT) n'est pas démarré.

Sous-catégorie : Le Mode rapide IPsec

Réduire ce tableauAgrandir ce tableau
IDMessage
4654Une négociation de Mode rapide IPsec a échoué.
4977Lors de la négociation de Mode rapide IPsec a reçu un paquet de négociation non valide. Si le problème persiste, cela pourrait indiquer un problème réseau ou une tentative de modifier ou de relire cette négociation.
5451Une association de sécurité de Mode rapide IPsec a été établie.
5452Une association de sécurité de Mode rapide IPsec s'est terminée.

Sous-catégorie : fermeture de session

Réduire ce tableauAgrandir ce tableau
IDMessage
4634Un compte a été déconnecté.
4647Déconnexion initiée par l'utilisateur.

Sous-catégorie : ouverture de session

Réduire ce tableauAgrandir ce tableau
IDMessage
4624L?ouverture de session d?un compte s?est correctement déroulée.
4625Un compte n'a pas pu ouvrir une session.
4648Une ouverture de session a été tentée à l'aide des informations d'identification explicites.
4675SID ont été filtrées.
Remarque : Tous les événements dans la sous-catégorie Network Policy Server sont disponibles uniquement dans Windows Vista Service Pack 1 et Windows Server 2008.

Sous-catégorie : Network Policy Server

Réduire ce tableauAgrandir ce tableau
IDMessage
6272Serveur de stratégie réseau autorisé à accéder à un utilisateur.
6273 valeurNetwork Policy Server refusé l'accès à un utilisateur.
6274Network Policy Server rejeté la demande pour un utilisateur.
6275Network Policy Server rejeté la demande de gestion des comptes pour un utilisateur.
6276Serveur de stratégie réseau mis en quarantaine un utilisateur.
6277Network Policy Server autorisés à accéder à un utilisateur, mais placer sur la période d'essai, car l'hôte ne remplissait pas la stratégie d'intégrité défini.
6278Network Policy Server accordé un accès complet à un utilisateur, car l'hôte remplie de la stratégie d'intégrité défini.
6279Network Policy Server verrouillé le compte d'utilisateur en raison de tentatives d'authentification répétées.
6280Network Policy Server déverrouillé le compte d'utilisateur.

Sous-catégorie : Autres événements d'ouverture de session/fermeture de session

Réduire ce tableauAgrandir ce tableau
IDMessage
4649Une attaque par reconstitution a été détecté.
4778Une session a été reconnectée à une Station Windows.
4779Une session a été déconnectée à partir d'une Station Windows.
4800La station de travail a été verrouillée.
4801La station de travail a été déverrouillée.
4802L'écran de veille a été appelé.
4803L'écran de veille a été fermée.
5378La délégation des informations d'identification demandées n'a pas été autorisée par la stratégie.
5632Une demande a été effectuée pour s'authentifier sur un réseau sans fil.
5633Une demande a été effectuée pour s'authentifier sur un réseau câblé.

Sous-catégorie : Ouverture de session spéciale

Réduire ce tableauAgrandir ce tableau
IDMessage
4964Groupes spéciaux ont été affectés à une nouvelle ouverture de session.

Catégorie : L'accès aux objets

Sous-catégorie : Application générée

Réduire ce tableauAgrandir ce tableau
IDMessage
4665Une tentative a été effectuée pour créer un contexte d'application client.
4666Une application a tenté une opération :
4667Un contexte d'application client a été supprimé.
4668Une application a été initialisée.

Sous-catégorie : Services de Certification

Réduire ce tableauAgrandir ce tableau
IDMessage
4868Le Gestionnaire de certificats a refusé une demande de certificat en attente.
4869Services de certificats a reçu une demande de certificat soumise à nouveau.
4870Services de certificat révoqué un certificat.
4871Services de certificats a reçu une demande pour publier la liste de révocation de certificats (CRL).
4872Services de certificats publiée la liste de révocation de certificats (CRL).
4873Une extension de demande de certificat est modifié.
4874Un ou plusieurs attributs de demande de certificat est modifié.
4875Services de certificats a reçu une demande d'arrêt.
4876Sauvegarde des Services de certificats a démarré.
4877Sauvegarde des Services de certificat terminée.
4878Restauration des Services de certificats a démarré.
4879Terminé la restauration des Services de certificats.
4880Services de certificats a démarré.
4881Services de certificats s'est arrêté.
4882Les autorisations de sécurité pour les Services de certificat modifié.
4883Services de certificats de récupérer une clé archivée.
4884Services de certificat importé un certificat dans sa base de données.
4885Le filtre d'audit pour les Services de certificat modifié.
4886Services de certificats a reçu une demande de certificat.
4887Services de certificats approuvé une demande de certificat et émis un certificat.
4888Services de certificats a refusé une demande de certificat.
4889Services de certificats défini le statut d'une demande de certificat en attente.
4890Paramètres du Gestionnaire de certificats pour les Services de certificat modifié.
4891Une entrée de configuration modifiée dans les Services de certificats.
4892Modification d'une propriété des Services de certificats.
4893Services de certificat archivé une clé.
4894Services de certificat importé et archivé une clé.
4895Services de certificat publié le certificat d'autorité de certification pour les Services de domaine Active Directory.
4896Une ou plusieurs lignes ont été supprimés à partir de la base de données de certificat.
4897Séparation des rôles activée :
4898Services de certificats de charger un modèle.
4899Un modèle de Services de certificats a été mis à jour.
4900Mise à jour de sécurité de modèle de Services de certificat.
5120Service de répondeur OCSP est démarré.
5121Arrêt du Service de répondeur OCSP.
5122Une entrée de Configuration modifiée dans le Service de répondeur OCSP.
5123Une entrée de configuration modifiée dans le Service de répondeur OCSP.
5124Un paramètre de sécurité a été mis à jour sur le Service de répondeur OCSP.
5125Une demande a été soumise au Service de répondeur OCSP.
5126Certificat de signature a été mis à jour automatiquement par le Service de répondeur OCSP.
5127Le fournisseur de révocation OCSP mis à jour les informations de révocation.

Sous-catégorie : Partage de fichiers

Réduire ce tableauAgrandir ce tableau
IDMessage
5140Accès à un objet de partage réseau.

Sous-catégorie : Système de fichiers

Réduire ce tableauAgrandir ce tableau
IDMessage
4664Une tentative a été effectuée pour créer un lien réel.
4985L'état d'une transaction a été modifié.
5051Un fichier a été virtualisé.

Sous-catégorie : Filtrage de connexion de la plateforme

Réduire ce tableauAgrandir ce tableau
IDMessage
5031Le Service de pare-feu Windows bloqué une application d'accepter les connexions entrantes sur le réseau.
5154La plateforme de filtrage Windows a autorisé une application ou un service à l'écoute sur un port pour les connexions entrantes.
5155La plateforme de filtrage Windows a bloqué une application ou un service d'écouter sur un port pour les connexions entrantes.
5156La plateforme de filtrage Windows a autorisé une connexion.
5157La plateforme de filtrage Windows a bloqué une connexion.
5158La plateforme de filtrage Windows a autorisé une liaison à un port local.
5159La plateforme de filtrage Windows a bloqué une liaison à un port local.

Sous-catégorie : Rejet de paquet de plateforme de filtrage

Réduire ce tableauAgrandir ce tableau
IDMessage
5152La plateforme de filtrage Windows bloqué un paquet.
5153Un filtre plus restrictif de la plateforme de filtrage Windows a bloqué un paquet.

Sous-catégorie : Poignée de Manipulation

Réduire ce tableauAgrandir ce tableau
IDMessage
4656Un handle à un objet a été demandé.
4658Le handle à un objet a été fermé.
4690Une tentative a été effectuée pour dupliquer un handle vers un objet.

Sous-catégorie : D'autres événements d'accès aux objets

Réduire ce tableauAgrandir ce tableau
IDMessage
4671Une application a tenté d'accéder à un ordinal bloqué via le service TBS.
4691Accès indirect à un objet a été demandé.
4698Une tâche planifiée a été créée.
4699Une tâche planifiée a été supprimée.
4700Une tâche planifiée a été activée.
4701Une tâche planifiée a été désactivée.
4702Une tâche planifiée a été mis à jour.
5888Un objet dans le catalogue COM + a été modifié.
5889Un objet a été supprimé à partir du catalogue COM +.
5890Un objet a été ajouté au catalogue COM +.

Sous-catégorie : Registre

Réduire ce tableauAgrandir ce tableau
IDMessage
4657Une valeur de Registre a été modifiée.
5039Une clé de Registre a été virtualisée.

Sous-catégorie : Spécial sous-catégorie à usages multiples

Remarque : L'événement suivant peut être généré par n'importe quel gestionnaire de ressources lorsque son sous-catégorie est activé. Par exemple, l'événement suivant peut être généré par le Gestionnaire de ressources du Registre ou par le Gestionnaire de ressources système de fichiers. Les sous-catégories « Accès, objet : objet noyau » et « Objet Access: SAM » sont des exemples de sous-catégories qui utilisent exclusivement ces événements.
Réduire ce tableauAgrandir ce tableau
IDMessage
4659Un handle à un objet a été demandé avec intention de le supprimer.
4660Un objet a été supprimé.
4661Un handle à un objet a été demandé.
4663Une tentative a été effectuée pour accéder à un objet.

Catégorie : Changement de stratégie

Sous-catégorie : Auditer les modifications de stratégie

Réduire ce tableauAgrandir ce tableau
IDMessage
4715La stratégie d'audit (SACL) sur un objet a été modifiée.
4719Stratégie d'audit système a été modifiée.
4902La table de stratégie d'audit à chaque utilisateur a été créée.
4904Une tentative a été effectuée pour inscrire une source d'événements de sécurité.
4905Une tentative a été effectuée pour annuler l'inscription d'une source d'événements de sécurité.
4906La valeur CrashOnAuditFail a changé.
4907Paramètres d'audit sur l'objet ont été modifiés.
4908Table de groupes d'ouverture de session spéciale modifiée.
4912Par la stratégie d'Audit de l'utilisateur a été modifiée.

Sous-catégorie : Modification de la stratégie d'authentification

Réduire ce tableauAgrandir ce tableau
IDMessage
4706Une nouvelle relation d'approbation a été créée pour un domaine.
4707Une approbation à un domaine a été supprimée.
4713Stratégie Kerberos a été modifié.
4716Informations de domaine approuvé a été modifiées.
4717Accès au système de sécurité a été accordé à un compte.
4718Accès au système de sécurité a été supprimé à partir d'un compte.
4864Une collision d'espace de noms a été détectée.
4865Une entrée d'informations de forêt approuvée a été ajoutée.
4866Une entrée d'informations de forêt approuvée a été supprimée.
4867Une entrée d'informations de forêt approuvée a été modifiée.

Sous-catégorie : Modification de la stratégie d'autorisation

Réduire ce tableauAgrandir ce tableau
IDMessage
4704Un droit d'utilisateur a été attribué.
4705Un droit d'utilisateur a été supprimé.
4714Stratégie de récupération de données cryptées a été modifiée.

Sous-catégorie : Modification de stratégie de plateforme de filtrage

Réduire ce tableauAgrandir ce tableau
IDMessage
4709Les Services IPsec a été démarré.
4710Les Services IPsec a été désactivé.
4711Peut contenir l'une des opérations suivantes :
  • Le moteur PAStore a appliqué la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
  • Le moteur PAStore a appliqué la stratégie IPsec de stockage Active Directory sur l'ordinateur.
  • Le moteur PAStore a appliqué la stratégie IPsec de stockage du Registre local sur l'ordinateur.
  • Le moteur PAStore n'a pas pu appliquer la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
  • Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage Active Directory sur l'ordinateur.
  • Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage du Registre local sur l'ordinateur.
  • Le moteur PAStore n'a pas pu appliquer certaines règles de la stratégie IPsec active sur l'ordinateur.
  • Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage de répertoire.
  • Moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage de répertoire.
  • Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage local.
  • Moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage local.
  • Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec active et a détecté aucune modification.
4712 après j.c.Les Services IPsec a rencontré un échec potentiellement grave.
5040Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été ajouté.
5041Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été modifié.
5042Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été supprimé.
5043Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été ajoutée.
5044Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été modifiée.
5045Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été supprimée.
5046Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été ajouté.
5047Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été modifié.
5048Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été supprimé.
5440 àLa légende suivante était présente au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base.
5441Le filtre suivant était présent au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base.
5442Le fournisseur suivant était présent au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base.
5443Le contexte de fournisseur suivant était présent au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base.
5444Le sub-layer suivant était présent au démarrage de la plate-forme de filtrage Windows moteur de filtrage Base.
5446Une légende de la plateforme de filtrage Windows a été modifiée.
5448Un fournisseur de plateforme de filtrage Windows a été modifié.
5449Un contexte de fournisseur de plateforme de filtrage Windows a été modifié.
5450Un sub-layer de la plateforme de filtrage Windows a été modifié.
5456Le moteur PAStore a appliqué la stratégie IPsec de stockage Active Directory sur l'ordinateur.
5457Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage Active Directory sur l'ordinateur.
5458Le moteur PAStore a appliqué la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
5459Le moteur PAStore n'a pas pu appliquer la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
5460Le moteur PAStore a appliqué la stratégie IPsec de stockage du Registre local sur l'ordinateur.
5461Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage du Registre local sur l'ordinateur.
5462Le moteur PAStore n'a pas pu appliquer certaines règles de la stratégie IPsec active sur l'ordinateur. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème.
5463Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec active et a détecté aucune modification.
5464Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec active, a détecté des modifications et les a appliquées aux Services IPsec.
5465Le moteur PAStore a reçu un contrôle pour le rechargement forcé de la stratégie IPsec et traités avec succès le contrôle.
5466Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec Active Directory, a détecté que Active Directory est inaccessible et utilisera la copie mise en cache de la stratégie IPsec Active Directory. Toutes les modifications apportées à la stratégie IPsec Active Directory depuis le dernier sondage n'a pas pu être appliqué.
5467Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec Active Directory, a détecté que Active Directory peut être atteint et ne trouvé aucune modification apportée à la stratégie. La copie mise en cache de la stratégie IPsec Active Directory n'est plus utilisée.
5468Moteur PAStore a effectué des recherches de modifications à la stratégie IPsec Active Directory, a détecté que Active Directory peut être atteint, détecté des modifications dans la stratégie et appliqué ces modifications. La copie mise en cache de la stratégie IPsec Active Directory n'est plus utilisée.
5471Moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage local.
5472Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage local.
5473Moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage de répertoire.
5474Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage de répertoire.
5477Le moteur PAStore n'a pas pu ajouter le filtre de mode rapide.

Sous-catégorie : Les modifications de stratégie de niveau règle MPSSVC

Réduire ce tableauAgrandir ce tableau
IDMessage
4944La stratégie suivante était active lorsque le pare-feu Windows a démarré.
4945Une règle a été répertoriée lorsque le pare-feu Windows a démarré.
4946Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été ajoutée.
4947Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été modifiée.
4948Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été supprimée.
4949Paramètres du pare-feu Windows ont été restaurées aux valeurs par défaut.
4950Un paramètre du pare-feu Windows a changé.
4951Une règle a été ignorée parce que son numéro de version principale n'a pas été reconnu par le pare-feu Windows.
4952Parties d'une règle ont été ignorés parce que son numéro de version secondaire n'a pas été reconnu par le pare-feu Windows. Les autres parties de la règle seront appliquées.
4953Une règle a été ignorée par le pare-feu Windows car il n'a pas pu analyser la règle.
4954Paramètres de stratégie de groupe du pare-feu Windows ont été modifiés. Les nouveaux paramètres ont été appliqués.
4956Le pare-feu Windows a été modifié le profil actif.
4957Le pare-feu Windows n'a pas appliqué la règle suivante :
4958Le pare-feu Windows n'a pas appliqué la règle suivante dans la mesure où la règle fait référence à des éléments ne pas configurés sur cet ordinateur :
5050Une tentative pour désactiver par programme le pare-feu Windows à l'aide d'un appel à INetFwProfile.FirewallEnabled(FALSE) interface a été rejetée car cette API n'est pas pris en charge sur Windows Vista. Cela s'est produit très probablement en raison d'un programme qui n'est pas compatible avec Windows Vista. Veuillez contacter le fabricant du programme pour vous assurer que vous possédez une version du programme compatible avec Windows Vista.

Sous-catégorie : Autres événements de modification de stratégie

Réduire ce tableauAgrandir ce tableau
IDMessage
4909Les paramètres de stratégie locale pour le service TBS ont été modifiés.
4910Les paramètres de stratégie de groupe pour le service TBS ont été modifiés.
5063Une opération de fournisseur de services cryptographiques a été tentée.
5064Une opération de contexte cryptographique a été tentée.
5065Une modification de contexte cryptographique a été tentée.
5066Une opération de fonction de chiffrement a été tentée.
5067Une modification de la fonction de chiffrement a été tentée.
5068Une opération de fournisseur de fonction de chiffrement a été tentée.
5069Une opération de propriété de fonction de chiffrement a été tentée.
5070Une modification de propriété de fonction de chiffrement a été tentée.
5447Un filtre de la plateforme de filtrage Windows a été modifié.
6 144Stratégie de sécurité dans les objets de stratégie de groupe a été appliquée avec succès.
6145Un ou plusieurs erreurs se sont produites lors du traitement de stratégie de sécurité dans les objets de stratégie de groupe.

Sous-catégorie : Spécial sous-catégorie à usages multiples

Remarque : L'événement suivant peut être généré par n'importe quel gestionnaire de ressources lorsque son sous-catégorie est activé. Par exemple, l'événement suivant peut être généré par le Gestionnaire de ressources du Registre ou par le Gestionnaire de ressources système de fichiers.
Réduire ce tableauAgrandir ce tableau
IDMessage
4670Autorisations sur un objet ont été modifiées.

Catégorie : Utilisation des privilèges

Sous-catégorie : L'utilisation des privilèges sensibles / l'utilisation des privilèges Non sensibles

Réduire ce tableauAgrandir ce tableau
IDMessage
4672Privilèges spéciaux assignés à la nouvelle session.
4673Un service privilégié a été appelé.
4674Une opération a été tentée sur un objet privilégié.

Catégorie : système

Sous-catégorie : Pilote IPsec

Réduire ce tableauAgrandir ce tableau
IDMessage
4960IPsec a abandonné un paquet entrant qui a échoué une vérification d'intégrité. Si le problème persiste, il peut indiquer qu'un problème réseau ou qui les paquets sont modifiés en transit vers cet ordinateur. Vérifiez que les paquets envoyés à partir de l'ordinateur distant sont identiques à celles reçues par cet ordinateur. Cette erreur peut également indiquer des problèmes d'interopérabilité avec d'autres implémentations IPsec.
4961IPsec a abandonné un paquet entrant qui a échoué une vérification de la relecture. Si le problème persiste, il peut indiquer une attaque par reconstitution contre cet ordinateur.
4962IPsec a abandonné un paquet entrant qui a échoué une vérification de la relecture. Le paquet entrant a trop faible un numéro de séquence pour vous assurer qu'il n'était pas une relecture.
4963IPsec a abandonné un paquet entrant clair qui devrait être sécurisé. Il s'agit généralement en raison de l'ordinateur distant, la modification de sa stratégie IPsec sans informer cet ordinateur. Cela pourrait également être une tentative d'attaque d'usurpation de contenu.
4965IPsec a reçu un paquet à partir d'un ordinateur distant avec un Index SPI (Security Parameter Index) incorrect. Ceci est généralement causé par du matériel défectueux qui endommage les paquets. Si ces erreurs persistent, vérifiez que les paquets envoyés à partir de l'ordinateur distant sont identiques à celles reçues par cet ordinateur. Cette erreur peut également indiquer des problèmes d'interopérabilité avec d'autres implémentations IPsec. Dans ce cas, si la connectivité n'est pas entravée, puis ces événements peuvent être ignorés.
5478Les Services IPsec a démarré avec succès.
5479Les Services IPsec a été arrêté avec succès. L'arrêt des Services IPsec peut mettre l'ordinateur au plus grand risque d'attaque du réseau ou exposer l'ordinateur des risques de sécurité potentiels.
5480Les Services IPsec n'a pas pu obtenir la liste complète des interfaces réseau sur l'ordinateur. Ceci pose un risque de sécurité, car certaines interfaces réseau peut ne pas obtenir la protection fournie par les filtres IPsec appliqués. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème.
5483Les Services IPsec n'a pas pu initialiser le serveur RPC. Les Services IPsec n'a pas pu être démarrés.
5484Les Services IPsec ont expérimenté une défaillance critique et a été arrêté. L'arrêt des Services IPsec peut mettre l'ordinateur au plus grand risque d'attaque du réseau ou exposer l'ordinateur des risques de sécurité potentiels.
5485Les Services IPsec n'a pas pu traiter certains filtres IPsec sur un événement plug-and-play pour les interfaces réseau. Ceci pose un risque de sécurité, car certaines interfaces réseau peut ne pas obtenir la protection fournie par les filtres IPsec appliqués. Utilisez le composant logiciel enfichable Moniteur de sécurité IP pour diagnostiquer le problème.

Sous-catégorie : Autres événements système

Réduire ce tableauAgrandir ce tableau
IDMessage
5024Le Service pare-feu Windows a démarré avec succès.
5025Le Service de pare-feu Windows a été arrêté.
5027Le Service pare-feu Windows n'a pas pu extraire la stratégie de sécurité du stockage local. Le service continuera d'appliquer la stratégie en cours.
5028Le Service pare-feu Windows n'a pas pu analyser la nouvelle stratégie de sécurité. Le service va continuer avec la stratégie actuellement appliquée.
5029Le Service pare-feu Windows n'a pas pu initialiser le pilote. Le service continuera d'appliquer la stratégie en cours.
5030Le Service pare-feu Windows n'a pas pu démarrer.
5032Le pare-feu Windows n'a pas pu notifier l'utilisateur qu'il a empêché une application d'accepter les connexions entrantes sur le réseau.
5033Le pilote du pare-feu Windows a démarré avec succès.
5034Le pilote du pare-feu Windows a été arrêté.
5035Le pilote du pare-feu Windows n'a pas pu démarrer.
5037Le pilote du pare-feu Windows a détecté l'erreur d'exécution critique. Mettre fin.
5058Opération de fichier de clé.
5059Opération de migration clés.

Sous-catégorie : Un changement d'état de sécurité

Réduire ce tableauAgrandir ce tableau
IDMessage
4608Démarrage de Windows.
4616L'heure système a été modifié.
4621Administrateur retrouvé le système à partir de la valeur CrashOnAuditFail. Les utilisateurs qui ne sont pas administrateurs pourront maintenant se connecter. Peut-être que certaines activités pouvant être auditées n'aient pas été enregistrées.

Sous-catégorie : Extension des systèmes de sécurité

Réduire ce tableauAgrandir ce tableau
IDMessage
4610Un package d'authentification a été chargé par l'autorité de sécurité locale.
4611Un processus d'ouverture de session a été enregistré avec l'autorité de sécurité locale.
4614Un package de notification a été chargé par le Gestionnaire de comptes de sécurité.
4622Un package de sécurité a été chargé par l'autorité de sécurité locale.
4697Un service a été installé dans le système.

Sous-catégorie : L'intégrité du système

Réduire ce tableauAgrandir ce tableau
IDMessage
4612Les ressources internes allouées pour la file d'attente des messages d'audit ont été épuisées, entraînant la perte de certaines des audits.
4615Utilisation incorrecte de port LPC.
4618Un modèle d'événement de sécurité analysé s'est produite.
4816RPC a détecté une violation d'intégrité lors du décryptage d'un message entrant.
5038L'intégrité du code déterminé que le hachage de l'image d'un fichier n'est pas valide. Le fichier peut être endommagé en raison d'une modification non autorisée ou le hachage non valide peut indiquer une erreur de périphérique de disque potentielle.
5056Un chiffrement auto-test a été effectué.
5057Échec d'une opération de primitive cryptographique.
5060Échec de l'opération de vérification.
5061Opération de chiffrement.
5062Un noyau cryptographique auto test a été effectuée.
Notes
  • Pour renvoyer une plus détaillée la liste de toutes les entrées événement audit de sécurité, exécutez la commande suivante à une invite de commandes avec élévation de privilèges en tant qu'administrateur :
    wevtutil gp Microsoft-Windows-sécurité-audit /ge /gm:true
    L'exemple suivant montre une partie de la sortie :
    event:
        value: 4706
        version: 0
        opcode: 0
        channel: 10
        level: 4
        task: 0
        keywords: 0x8000000000000000
        message: A new trust was created to a domain.
    Subject:
    	Security ID:		Security ID
    	Account Name:		Account Name
    Account Domain:	 Account Domain
    	Logon ID:		Logon ID
    Trusted Domain:
    	Domain Name:		Domain Name
    	Domain ID:		Domain ID
    Trust Information:
    	Trust Type:		Trust Type
    	Trust Direction:	Trust Direction
    	Trust Attributes:	Trust Attributes
    	SID Filtering:		SID Filtering
  • Pour renvoyer une liste de tous les audits de sécurité catégories et sous-catégories, exécutez la commande suivante à une invite de commandes avec élévation de privilèges en tant qu'administrateur :
    auditpol /list /subcategory: *

Références

Pour plus d'informations sur l'utilitaire Wevtutil, visitez le site Web de Microsoft à l'adresse suivante :
http://technet2.Microsoft.com/windowsserver2008/en/Library/d4c791e0-7e59-45c5-aa55-0223b77a48221033.mspx
Pour plus d'informations sur l'utilitaire Auditpol, visitez le site Web de Microsoft à l'adresse suivante :
http://technet2.Microsoft.com/windowsserver2008/en/Library/a02cfb9d-732f-4e77-aeba-f18265daa3af1033.mspx?mfr=true
Pour plus d'informations sur l'utilisation de stratégie de groupe pour configurer les paramètres d'audit de sécurité détaillés, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft :
921469Comment faire pour utiliser la stratégie de groupe pour configurer les paramètres pour les ordinateurs basés sur Windows Server 2008 et Windows Vista dans un domaine Windows Server 2008, dans un domaine Windows Server 2003 ou dans un domaine Windows 2000 d'audit de sécurité détaillés
Pour plus d'informations sur le Guide de sécurité de Windows Vista, visitez le site Web de Microsoft à l'adresse suivante :
http://technet.Microsoft.com/en-us/bb629420.aspx

Propriétés

Numéro d'article: 947226 - Dernière mise à jour: mardi 22 janvier 2013 - Version: 10.0
Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
  • Windows Vista Entreprise 64 bits
  • Windows Vista Édition Intégrale 64 bits
  • Windows Vista Professionnel
  • Windows Vista Professionnel 64 bits
  • Windows Vista Entreprise
  • Windows Vista Édition Intégrale
  • Windows Server 2008 Datacenter
  • Windows Server 2008 Enterprise
  • Windows Server 2008 Standard
  • Windows Server 2008 for Itanium-Based Systems
Mots-clés : 
kbexpertiseadvanced kbinfo kbmt KB947226 KbMtfr
Traduction automatique
IMPORTANT : Cet article est issu du système de traduction automatique mis au point par Microsoft (http://support.microsoft.com/gp/mtdetails). Un certain nombre d?articles obtenus par traduction automatique sont en effet mis à votre disposition en complément des articles traduits en langue française par des traducteurs professionnels. Cela vous permet d?avoir accès, dans votre propre langue, à l?ensemble des articles de la base de connaissances rédigés originellement en langue anglaise. Les articles traduits automatiquement ne sont pas toujours parfaits et peuvent comporter des erreurs de vocabulaire, de syntaxe ou de grammaire (probablement semblables aux erreurs que ferait une personne étrangère s?exprimant dans votre langue !). Néanmoins, mis à part ces imperfections, ces articles devraient suffire à vous orienter et à vous aider à résoudre votre problème. Microsoft s?efforce aussi continuellement de faire évoluer son système de traduction automatique.
La version anglaise de cet article est la suivante: 947226
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT.

Envoyer des commentaires