Description des événements de sécurité dans Windows 7 et dans Windows Server 2008 R2

Numéro d'article: 977519 - Voir les produits auxquels s'applique cet article
Agrandir tout | Réduire tout

Sommaire

INTRODUCTION

Cet article décrit les divers liés à la sécurité liés à l'audit des événements et dans Windows 7 et dans Windows Server 2008 R2. Cet article fournit également des informations sur la façon d'interpréter ces événements. Tous ces événements apparaissent dans le journal de sécurité et sont enregistrés avec une source de L'audit de sécurité. Cet article décrit également comment récupérer des données plus descriptives sur les événements individuels.

Plus d'informations

Cette section répertorie tous les Windows 7 et Windows Server 2008 R2 sécurité d'audit les événements liés par catégorie et sous-catégorie.

Catégorie : Connexion de compte

Sous-catégorie : Validation des informations d'identification

Réduire ce tableauAgrandir ce tableau
ID Message
4774Un compte a été mappé pour l'ouverture de session.
4775Un compte n'a pas pu être mappé pour l'ouverture de session.
4776L'ordinateur a tenté de valider les informations d'identification d'un compte.
4777Le contrôleur de domaine n'a pas pu valider les informations d'identification d'un compte.

Sous-catégorie : Service d'authentification Kerberos

Réduire ce tableauAgrandir ce tableau
ID Message
4768Un ticket d'authentification Kerberos (TGT, Ticket Granting TICKET) a été demandé.
4771Échec de la pré-authentification Kerberos.
4772Une demande de ticket d'authentification Kerberos a échoué.

Sous-catégorie : Opérations de ticket de Service Kerberos

Réduire ce tableauAgrandir ce tableau
ID Message
4769Un ticket de service Kerberos a été demandé.
4770Un ticket de service Kerberos a été renouvelé.
4773Une demande de ticket de service Kerberos a échoué.

Catégorie : Gestion des comptes

Sous-catégorie : Groupe d'applications de gestion

Réduire ce tableauAgrandir ce tableau
ID Message
4783Un groupe d'application de base a été créé.
4784Un groupe d'application de base a été modifié.
4785Un membre a été ajouté à un groupe d'application de base.
4786Un membre a été supprimé d'un groupe d'application de base.
4787Un membre non a été ajouté à un groupe d'application de base.
4788Un membre non a été supprimé à partir d'un groupe d'application de base.
4789Un groupe d'application de base a été supprimé.
4790Un groupe de requête LDAP a été créé.
4791Un groupe d'application de base a été modifié.
4792Un groupe de requête LDAP a été supprimé.

Sous-catégorie : Gestion des comptes ordinateur

Réduire ce tableauAgrandir ce tableau
ID Message
4741Un compte d'ordinateur a été créé.
4742Un compte d'ordinateur a été modifié.
4743Un compte d'ordinateur a été supprimé.

Sous-catégorie : Gestion de groupe de distribution

Réduire ce tableauAgrandir ce tableau
ID Message
4744Un groupe local avec sécurité désactivée a été créé.
4745Un groupe local avec sécurité désactivée a été modifié.
4746Un membre a été ajouté à un groupe local de sécurité est désactivée.
4747Un membre a été supprimé d'un groupe local de sécurité est désactivée.
4748Un groupe local avec sécurité désactivée a été supprimé.
4749Un groupe global avec sécurité désactivée a été créé.
4750Un groupe global avec sécurité désactivée a été modifié.
4751Un membre a été ajouté à un groupe global de sécurité est désactivée.
4752Un membre a été supprimé d'un groupe global avec sécurité désactivée.
4753Un groupe global avec sécurité désactivée a été supprimé.
4759Un groupe universel avec sécurité désactivée a été créé.
4760Un groupe universel avec sécurité désactivée a été modifié.
4761Un membre a été ajouté à un groupe universel de sécurité est désactivée.
4762Un membre a été supprimé d'un groupe universel de sécurité est désactivée.

Sous-catégorie : Autres événements de gestion des comptes

Réduire ce tableauAgrandir ce tableau
ID Message
4782Le hachage du mot de passe un compte a accédé.
4793L'API de vérification de stratégie de mot de passe a été appelée.

Sous-catégorie : Gestion de groupe de sécurité

Réduire ce tableauAgrandir ce tableau
ID Message
4727Un groupe global avec sécurité activée a été créé.
4728Un membre a été ajouté à un groupe global avec sécurité activée.
4729Un membre a été supprimé d'un groupe global avec sécurité activée.
4730Un groupe global avec sécurité activée a été supprimé.
4731Un groupe local avec sécurité activée a été créé.
4732Un membre a été ajouté à un groupe local avec sécurité activée.
4733Un membre a été supprimé d'un groupe local avec sécurité activée.
4734Un groupe local avec sécurité activée a été supprimé.
4735Un groupe local avec sécurité activée a été modifié.
4737Un groupe global avec sécurité activée a été modifié.
4754Un groupe universel avec sécurité activée a été créé.
4755Un groupe universel avec sécurité activée a été modifié.
4756Un membre a été ajouté à un groupe universel avec sécurité activée.
4757Un membre a été supprimé d'un groupe universel dont la sécurité est activée.
4758Un groupe universel avec sécurité activée a été supprimé.
4764Le type d'un groupe a été modifié.

Sous-catégorie : Gestion des comptes utilisateur

Réduire ce tableauAgrandir ce tableau
ID Message
4720Un compte d'utilisateur a été créé.
4722Un compte d'utilisateur a été activé.
4723Une tentative a été effectuée pour modifier le mot de passe d'un compte.
4724Une tentative a été effectuée pour réinitialiser le mot de passe d'un compte.
4725Un compte d'utilisateur a été désactivé.
4726Un compte d'utilisateur a été supprimé.
4738Un compte d'utilisateur a été modifié.
4740Un compte d'utilisateur a été verrouillé.
4765L'historique SID a été ajouté à un compte.
4766Une tentative d'ajout de l'historique SID pour un compte a échoué.
4767Un compte d'utilisateur a été déverrouillé.
4780La liste de contrôle d'accès a été définie sur les comptes qui sont membres des groupes d'administrateurs.
4781Le nom d'un compte a été modifié :
4794Une tentative a été effectuée pour définir le mode restauration Active Directory.
5376Informations d'identification du Gestionnaire d'informations d'identification ont été sauvegardées.
5377Informations d'identification du Gestionnaire d'informations d'identification ont été restaurées à partir d'une sauvegarde.

Catégorie : Suivi détaillé

Sous-catégorie : DPAPI activité

Réduire ce tableauAgrandir ce tableau
ID Message
4692Sauvegarde de clé principale de protection des données a été tentée.
4693Récupération de clé principale de protection des données a été tentée.
4694Protection des données protégées auditables a été tentée.
4695Unprotection des données protégées auditables a été tentée.

Sous-catégorie : Création de processus

Réduire ce tableauAgrandir ce tableau
ID Message
4688Un nouveau processus a été créé.
4696Un jeton principal a été affecté à traiter.

Sous-catégorie : Arrêt du processus

Réduire ce tableauAgrandir ce tableau
ID Message
4689Un processus s'est arrêté.

Sous-catégorie : Événements RPC

Réduire ce tableauAgrandir ce tableau
ID Message
5712 Un appel de procédure distante (RPC) a été tentée.

Catégorie : DSAccess de la boîte de dialogue

Sous-catégorie : Réplication du service d'annuaire détaillé

Réduire ce tableauAgrandir ce tableau
ID Message
4928Un contexte de nommage Active Directory réplica source a été établi.
4929Un contexte de nommage Active Directory réplica source a été supprimé.
4930Un contexte de nommage Active Directory réplica source a été modifié.
4931Un contexte de nommage Active Directory réplica destination a été modifié.
4934Attributs d'un objet Active Directory ont été répliqués.
4935Échec de la réplication commence.
4936Échec de la réplication se termine.
4937Un objet en attente a été supprimé à partir d'un réplica.

Sous-catégorie : L'accès au service d'annuaire

Réduire ce tableauAgrandir ce tableau
ID Message
4662 Une opération a été effectuée sur un objet.

Sous-catégorie : Modification de service d'annuaire

Réduire ce tableauAgrandir ce tableau
ID Message
5136Un objet du service d'annuaire a été modifié.
5137Un objet du service d'annuaire a été créé.
5138Un objet du service d'annuaire a été restauré.
5139Un objet du service d'annuaire a été déplacé.
5141 Un objet du service d'annuaire a été supprimé.

Sous-catégorie : Réplication du service d'annuaire

Réduire ce tableauAgrandir ce tableau
ID Message
4932Synchronisation d'un réplica d'un contexte de nommage Active Directory a commencé.
4933Synchronisation d'un réplica d'un contexte de nommage Active Directory s'est terminée.

Catégorie : Ouverture/fermeture de session

Sous-catégorie : IPsec Extended Mode

Réduire ce tableauAgrandir ce tableau
ID Message
4978Durant la négociation de mode étendu, IPsec a reçu un paquet de négociation non valide. Si le problème persiste, il peut s'agir d'un problème réseau ou d'une tentative de modifier ou de relire cette négociation.
4979Associations de sécurité de mode étendu et de mode principal IPsec ont été établies.
4980Associations de sécurité de mode étendu et de mode principal IPsec ont été établies.
4981Associations de sécurité de mode étendu et de mode principal IPsec ont été établies.
4982Associations de sécurité de mode étendu et de mode principal IPsec ont été établies.
4983Un IPsec étendu échouée de la négociation de mode. L'association de sécurité de mode principal correspondante a été supprimée.
4984Un IPsec étendu échouée de la négociation de mode. L'association de sécurité de mode principal correspondante a été supprimée.

Sous-catégorie : En mode principal IPsec

Réduire ce tableauAgrandir ce tableau
ID Message
4646Mode de prévention DoS IKE démarré.
4650Une association de sécurité de mode principal IPsec a été établie. Mode étendu n'a pas été activé. L'authentification par certificat n'a pas été utilisée.
4651Une association de sécurité de mode principal IPsec a été établie. Mode étendu n'a pas été activé. Un certificat a été utilisé pour l'authentification.
4652Une négociation de mode principal IPsec a échoué.
4653Une négociation de mode principal IPsec a échoué.
4655Une association de sécurité de mode principal IPsec s'est terminée.
4976Au cours de négociation de mode principal IPsec a reçu un paquet de négociation non valide. Si le problème persiste, il peut s'agir d'un problème réseau ou d'une tentative de modifier ou de relire cette négociation.
5049Une association de sécurité IPsec a été supprimée.
5453Agent de stratégie appliqué la stratégie IPsec de stockage Active Directory sur l'ordinateur.

Sous-catégorie : En mode rapide IPsec

Réduire ce tableauAgrandir ce tableau
ID Message
4654Une négociation de mode rapide IPsec a échoué.
4977Au cours de négociation de mode rapide IPsec a reçu un paquet de négociation non valide. Si le problème persiste, il peut s'agir d'un problème réseau ou d'une tentative de modifier ou de relire cette négociation.
5451Une association de sécurité de mode rapide IPsec a été établie.
5452Une association de sécurité de mode rapide IPsec s'est terminée.

Sous-catégorie : fermeture de session

Réduire ce tableauAgrandir ce tableau
ID Message
4634 Un compte a été déconnecté.
4647 Utilisateur a lancé la fermeture de session.

Sous-catégorie : ouverture de session

Réduire ce tableauAgrandir ce tableau
ID Message
4624Un compte a été ouvert avec succès une session.
4625Un compte n'a pas réussi à ouvrir une session.
4648Une ouverture de session a été tentée à l'aide des informations d'identification explicites.
4675SID ont été filtrées.

Sous-catégorie : Network Policy Server

Réduire ce tableauAgrandir ce tableau
ID Message
6272Serveur de stratégie de réseau autorisé à accéder à un utilisateur.
6273Serveur de stratégie de réseau, accès refusé à un utilisateur.
6274Serveur de stratégie de réseau supprimé la demande pour un utilisateur.
6275Serveur de stratégie de réseau supprimé la demande de comptabilité pour un utilisateur.
6276Serveur de stratégie de réseau mis en quarantaine un utilisateur.
6277Serveur de stratégie de réseau autorisés à accéder à un utilisateur, mais placez sur probation, car l'ordinateur hôte ne respectait pas la stratégie d'intégrité défini.
6278Serveur de stratégie de réseau accordé un accès complet à un utilisateur car l'ordinateur hôte remplie de la stratégie d'intégrité défini.
6279Serveur de stratégie de réseau verrouillé le compte d'utilisateur en raison de tentatives répétées de l'authentification a échoué.
6280Serveur de stratégie de réseau déverrouillé le compte d'utilisateur.

Sous-catégorie : Autres événements ouverture/fermeture de session

Réduire ce tableauAgrandir ce tableau
ID Message
4649Une attaque par reconstitution a été détecté.
4778Une session a été reconnectée à une station de fenêtre.
4779Une session a été déconnectée à partir d'une station de fenêtre.
4800La station de travail a été verrouillée.
4801La station de travail a été déverrouillée.
4802L'écran de veille a été appelé.
4803L'écran de veille a été fermée.
5378La délégation des informations d'identification demandé a été interdite par la stratégie.
5632Une demande a été effectuée pour s'authentifier sur un réseau sans fil.
5633Une demande a été effectuée pour s'authentifier sur un réseau câblé.

Sous-catégorie : Ouverture de session spécial

Réduire ce tableauAgrandir ce tableau
ID Message
4964 Groupes spéciaux ont été affectés à une nouvelle ouverture de session.

Catégorie : Accès aux objets

Sous-catégorie : Application générée

Réduire ce tableauAgrandir ce tableau
ID Message
4665Une tentative a été effectuée pour créer un contexte de client d'application.
4666Une application a tenté une opération :
4667Un contexte de client d'application a été supprimé.
4668Une application a été initialisée.

Sous-catégorie : Services de certification

Réduire ce tableauAgrandir ce tableau
ID Message
4868Le Gestionnaire de certificats ont refusé une demande de certificat en attente.
4869Les services de certificats ont reçu une demande de certificat soumise à nouveau.
4870Les services de certificats ont révoqué un certificat.
4871Les services de certificats ont reçu une demande pour publier la liste de révocation de certificats (CRL).
4872Les services de certificats ont publié la liste de révocation de certificats (CRL).
4873Une extension de demande de certificat modifiée.
4874Un ou plusieurs attributs de demande de certificat est modifié.
4875Les services de certificats ont reçu une demande d'arrêt.
4876Sauvegarde des services de certificats a démarré.
4877Terminé la sauvegarde des services de certificats.
4878Restauration des services de certificats a démarré.
4879Terminé la restauration des services de certificats.
4880Les services de certificats a démarré.
4881Les services de certificats s'est arrêté.
4882Autorisations de sécurité pour Certificate Services modifié.
4883Les services de certificats ont récupéré une clé archivée.
4884Les services de certificats ont importé un certificat dans sa base de données.
4885Le filtre d'audit pour les services de certificats est modifié.
4886Les services de certificats ont reçu une demande de certificat.
4887Les services de certificats ont approuvé une demande de certificat et émis un certificat.
4888Les services de certificats ont refusé une demande de certificat.
4889Les services de certificats ont défini le statut d'une demande de certificat en attente.
4890Les paramètres du Gestionnaire de certificats pour les services de certificats ont changé.
4891Une entrée de configuration est modifiée dans les services de certificats.
4892Modification d'une propriété des services de certificats.
4893Les services de certificats ont archivé une clé.
4894Les services de certificats ont importé et archivé une clé.
4895Les services de certificats ont publié le certificat d'autorité de certification pour les services de domaine Active Directory.
4896Une ou plusieurs lignes ont été supprimés de la base de données de certificats.
4897Séparation de rôle activée :
4898Les services de certificats de charger un modèle.
4899Un modèle Certificate Services a été mis à jour.
4900Sécurité de modèle de certificat Services a été mis à jour.
5 120Service du répondeur OCSP est démarré.
5121Service du répondeur OCSP est arrêté.
5122Une entrée de configuration modifiée dans le service du répondeur OCSP.
5123Une entrée de configuration modifiée dans le service du répondeur OCSP.
Macao 5124Un paramètre de sécurité a été mis à jour le service du répondeur OCSP.
5125Une demande a été envoyée au service du répondeur OCSP.
5126Certificat de signature a été automatiquement mis à jour par le service du répondeur OCSP.
5127Le fournisseur de révocation OCSP a correctement mis à jour les informations de révocation.

Sous-catégorie : Partage de fichiers détaillée

Réduire ce tableauAgrandir ce tableau
ID Message
5145 Un objet de partage réseau a été vérifié pour voir si le client peut être accordé souhaité d'accès.

Sous-catégorie : Partage de fichiers

Réduire ce tableauAgrandir ce tableau
ID Message
5140Un objet de partage réseau est accessible.
5142Un objet de partage réseau a été ajouté.
5143Un objet de partage réseau a été modifié.
5144Un objet de partage réseau a été supprimé.
5168Vérification de SPN pour SMB/SMB2 a échoué.

Sous-catégorie : Système de fichiers

Réduire ce tableauAgrandir ce tableau
ID Message
4664Une tentative a été effectuée pour créer un lien réel.
4985L'état d'une transaction a été modifié.
5051Un fichier a été virtualisé.

Sous-catégorie : Filtrage de connexion de plate-forme

Réduire ce tableauAgrandir ce tableau
ID Message
5031Le service pare-feu Windows bloqué une application d'accepter les connexions entrantes sur le réseau.
5148La plateforme de filtrage Windows a détecté une attaque par déni de service et entré un mode défensive ; paquets associés à cette attaque seront ignorées.
5149L'attaque de refus de service écartée et sort de son traitement normal.
5150La plateforme de filtrage Windows a bloqué un paquet.
5151Un filtre plus restrictif de la plateforme de filtrage Windows a bloqué un paquet.
5154La plateforme de filtrage Windows a autorisé une application ou un service d'écouter un port pour les connexions entrantes.
5155La plateforme de filtrage Windows a bloqué une application ou un service d'écouter sur un port pour les connexions entrantes.
5156La plateforme de filtrage Windows a autorisé une connexion.
5157La plateforme de filtrage Windows a bloqué une connexion.
5158La plateforme de filtrage Windows a autorisé une liaison à un port local.
5159La plateforme de filtrage Windows a bloqué une liaison à un port local.

Sous-catégorie : Filtering Platform Packet directe

Réduire ce tableauAgrandir ce tableau
ID Message
5152 La plateforme de filtrage Windows a bloqué un paquet.
5153 Un filtre plus restrictif de la plateforme de filtrage Windows a bloqué un paquet.

Sous-catégorie : Handle de manipulation

Réduire ce tableauAgrandir ce tableau
ID Message
4656Un handle à un objet a été demandé.
4658Le handle à un objet a été fermé.
4690Une tentative a été effectuée pour dupliquer un handle à un objet.

Sous-catégorie : Autres objets Access événements

Réduire ce tableauAgrandir ce tableau
ID Message
4671Une application a tenté d'accéder à un ordinal bloquée via le TBS.
4691Accès indirect à un objet a été demandé.
4698Une tâche planifiée a été créée.
4699Une tâche planifiée a été supprimée.
4700Une tâche planifiée a été activée.
4701Une tâche planifiée a été désactivée.
4702Une tâche planifiée a été mis à jour.
4702Une tâche planifiée a été mis à jour.
5888Un objet dans le catalogue COM + a été modifié.
5889Un objet a été supprimé à partir du catalogue COM +.
5890Un objet a été ajouté au catalogue COM +.

Sous-catégorie : Registre

Réduire ce tableauAgrandir ce tableau
ID Message
4657 Une valeur de Registre a été modifiée.
5039 Une clé de Registre a été virtualisée.

Sous-catégorie : spécial sous-catégorie Multi-use

Remarque L'événement suivant peut être généré par un gestionnaire de ressources lorsque son sous-catégorie est activée. Par exemple, l'événement suivant peut être généré par le Gestionnaire de ressources du Registre ou par le Gestionnaire de ressources système de fichiers. Le l'accès aux objets : objet de noyau et l'accès aux objets: SAM sous-catégories sont des exemples de sous-catégories qui utilisent ces événements en mode exclusif.
Réduire ce tableauAgrandir ce tableau
ID Message
4659Un handle à un objet a été demandé avec intention de supprimer.
4660Un objet a été supprimé.
4661Un handle à un objet a été demandé.
4663Une tentative a été faite pour accéder à un objet.

Catégorie : Modification de la stratégie

Sous-catégorie : Modification de la stratégie d'audit

Réduire ce tableauAgrandir ce tableau
ID Message
4715La stratégie d'audit (SACL, System Access Control List) sur un objet a été modifiée.
4719Stratégie d'audit système a été modifiée.
4817Paramètres d'audit sur un objet ont été modifiés.
4902La table des stratégies d'audit par utilisateur a été créée.
4904Une tentative a été effectuée pour inscrire une source d'événements de sécurité.
4905Une tentative a été effectuée pour annuler l'inscription d'une source d'événements de sécurité.
4906La valeur CrashOnAuditFail a changé.
4907Paramètres d'audit sur objet ont été modifiés.
4908Table de groupes d'ouverture de session spéciale modifiée.
4912Par la stratégie d'audit de l'utilisateur a été modifiée.

Sous-catégorie : Modification de la stratégie d'authentification

Réduire ce tableauAgrandir ce tableau
ID Message
4706Une nouvelle relation d'approbation a été créée pour un domaine.
4707Une approbation à un domaine a été supprimée.
4713Stratégie Kerberos a été modifié.
4716Informations de domaine approuvé a été modifiées.
4717Accès au système de sécurité a été accordé à un compte.
4718Accès au système de sécurité a été supprimé à partir d'un compte.
4739Stratégie de domaine a été modifié.
4864Une collision d'espace de noms a été détectée.
4865Une entrée d'informations de forêt approuvée a été ajoutée.
4866Une entrée d'informations de forêt approuvée a été supprimée.
4867Une entrée d'informations de forêt approuvée a été modifiée.

Sous-catégorie : Modification de la stratégie d'autorisation

Réduire ce tableauAgrandir ce tableau
ID Message
4704Un droit d'utilisateur a été affecté.
4705Un droit d'utilisateur a été supprimé.
4714Stratégie de groupe de l'Agent de récupération de données pour le système EFS (ENCRYPTING File System) a changé. Les nouvelles modifications ont été appliquées.

Sous-catégorie : Modification de la stratégie de plateforme de filtrage

Réduire ce tableauAgrandir ce tableau
ID Message
4709Le service Agent de stratégie a été démarré.
4710Le service Agent de stratégie a été désactivé.
4711Peut contenir l'une des opérations suivantes :
  • Le moteur PAStore a appliqué la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
  • Le moteur PAStore a appliqué la stratégie IPsec de stockage Active Directory sur l'ordinateur.
  • Le moteur PAStore a appliqué la stratégie IPsec de stockage du Registre local sur l'ordinateur.
  • Le moteur PAStore n'a pas pu appliquer la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
  • Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage de Active Directory sur l'ordinateur.
  • Le moteur PAStore n'a pas pu appliquer la stratégie IPsec de stockage du Registre local sur l'ordinateur.
  • Le moteur PAStore n'a pas pu appliquer certaines règles de la stratégie IPsec active sur l'ordinateur.
  • Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage de répertoire.
  • Le moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage de répertoire.
  • Le moteur PAStore n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage local.
  • Le moteur PAStore a chargé la stratégie IPsec sur l'ordinateur de stockage local.
  • Le moteur PAStore a effectué un sondage pour détecter des modifications apportées à la stratégie IPsec active et a détecté aucune modification.
4712Agent de stratégie IPsec a rencontré un échec potentiellement grave.
5040Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été ajouté.
5041Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été modifié.
5042Une modification a été apportée aux paramètres IPsec. Un jeu d'authentification a été supprimé.
5043Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été ajoutée.
5044Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été modifiée.
5045Une modification a été apportée aux paramètres IPsec. Une règle de sécurité de connexion a été supprimée.
5046Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été ajouté.
5047Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été modifié.
5048Une modification a été apportée aux paramètres IPsec. Un jeu de chiffrement a été supprimé.
5440La légende suivante était présente au démarrage de la Windows Filtering Platform moteur de filtrage de base.
5441Le filtre suivant était présent au démarrage de la Windows Filtering Platform moteur de filtrage de base.
5442Le fournisseur suivant était présent au démarrage de la Windows Filtering Platform moteur de filtrage de base.
5443Le contexte du fournisseur suivant était présent au démarrage de la Windows Filtering Platform moteur de filtrage de base.
5444Le sub-layer suivant était présente au démarrage de la Windows Filtering Platform moteur de filtrage de base.
5446Une légende de la plateforme de filtrage Windows a été modifiée.
5448Un fournisseur de la plateforme de filtrage Windows a été modifié.
5449Un contexte de fournisseur de plateforme de filtrage Windows a été modifié.
5450Une plateforme de filtrage Windows sub-layer a été modifié.
5456Le moteur PAStore a appliqué la stratégie IPsec de stockage Active Directory sur l'ordinateur.
5457Agent de stratégie n'a pas pu appliquer la stratégie IPsec de stockage Active Directory sur l'ordinateur.
5458Agent de stratégie appliqués localement copie mise en cache de stratégie IPsec sur l'ordinateur de stockage Active Directory.
5459Agent de stratégie n'a pas pu appliquer la copie localement mise en cache de stratégie IPsec de stockage Active Directory sur l'ordinateur.
5460Agent de stratégie appliqué la stratégie IPsec de stockage du Registre local sur l'ordinateur.
5461Agent de stratégie n'a pas pu appliquer la stratégie IPsec de stockage du Registre local sur l'ordinateur.
5462Agent de stratégie n'a pas pu appliquer certaines règles de la stratégie IPsec active sur l'ordinateur. Utilisez le composant logiciel enfichable Moniteur IPSec pour diagnostiquer le problème.
5463Agent de stratégie un sondage pour détecter des modifications apportées à la stratégie IPsec active et a détecté aucune modification.
5464Agent de stratégie un sondage pour détecter des modifications apportées à la stratégie IPsec active, a détecté des modifications et les imputés.
5465Agent de stratégie a reçu un contrôle pour le rechargement forcé de la stratégie IPsec et le contrôle a été traitée correctement.
5466Agent de stratégie un sondage pour détecter des modifications apportées à la stratégie Active Directory IPsec, a détecté que Active Directory est inaccessible et utilisera la copie mise en cache de la stratégie Active Directory IPsec à la place. Toutes les modifications apportées à la stratégie Active Directory IPsec depuis le dernier sondage n'a pas pu être appliqué.
5467Agent de stratégie un sondage pour détecter des modifications apportées à la stratégie Active Directory IPsec, a détecté que Active Directory peut être atteint et n'a trouvé aucune modification apportée à la stratégie. La copie mise en cache de la stratégie Active Directory IPsec est plus utilisée.
5468Agent de stratégie un sondage pour détecter des modifications apportées à la stratégie Active Directory IPsec, déterminé que Active Directory peut être atteint, trouver les modifications apportées à la stratégie et appliqué ces modifications. La copie mise en cache de la stratégie Active Directory IPsec est plus utilisée.
5471Agent de stratégie chargé la stratégie IPsec sur l'ordinateur de stockage local.
5472Agent de stratégie n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage local.
5473Agent de stratégie chargé la stratégie IPsec sur l'ordinateur de stockage de répertoire.
5474Agent de stratégie n'a pas pu charger la stratégie IPsec sur l'ordinateur de stockage de répertoire.
5477Agent de stratégie n'a pas pu ajouter le filtre de mode rapide.

Sous-catégorie : Modification de la stratégie de niveau règle MPSSVC

Réduire ce tableauAgrandir ce tableau
ID Message
4944La stratégie suivante était active lorsque le pare-feu Windows est démarré.
4945Une règle a été répertoriée lorsque le pare-feu Windows est démarré.
4946Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été ajoutée.
4947Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été modifiée.
4948Une modification a été apportée à la liste des exceptions du pare-feu Windows. Une règle a été supprimée.
4949Paramètres du pare-feu Windows ont été restaurés à leurs valeurs par défaut.
4950Un paramètre du pare-feu Windows a été modifié.
4951Pare-feu Windows ignoré une règle, car son numéro de version principale n'est pas reconnu.
4952Pare-feu Windows ignoré des parties d'une règle, car son numéro de version secondaire n'est pas reconnu. Autres parties de la règle seront appliquées.
4953Pare-feu Windows ignoré une règle, car il n'a pas pu être analysé.
4954Les paramètres de stratégie de groupe pour le pare-feu Windows ont été modifiées et les nouveaux paramètres ont été appliqués.
4956Pare-feu Windows de modifier le profil actif.
4957Pare-feu Windows n'a pas appliqué la règle suivante :
4958Pare-feu Windows n'a pas appliqué la règle suivante dans la mesure où la règle fait référence aux éléments ne pas configurés sur cet ordinateur :
5050Une tentative pour désactiver par programme le pare-feu de Windows à l'aide d'un appel à INetFwProfile.FirewallEnabled(FALSE) interface a été rejetée car cette API n'est pas pris en charge sur cette version de Windows. Cela est probablement dû à un programme qui n'est pas compatible avec cette version de Windows. Veuillez contacter le fabricant du programme pour vous assurer que vous avez une version d'un programme compatible.

Sous-catégorie : Autres événements de modification de stratégie

Réduire ce tableauAgrandir ce tableau
ID Message
4909Les paramètres de stratégie locale pour le TBS ont été modifiés.
4910Les paramètres de stratégie de groupe pour le TBS ont été modifiés.
5063Une opération de fournisseur de services cryptographiques a été tentée.
5064Une opération de contexte cryptographique a été tentée.
5065Une modification de contexte cryptographique a été tentée.
5066Une opération de la fonction de chiffrement a été tentée.
5067Une modification de la fonction de chiffrement a été tentée.
5068Une opération de fournisseur de fonction de chiffrement a été tentée.
5069Une opération de propriété de fonction de chiffrement a été tentée.
5070Une modification de propriété de fonction de chiffrement a été tentée.
5447Un filtre de la plateforme de filtrage Windows a été modifié.
6144Stratégie de sécurité dans les objets de stratégie de groupe a été appliquée avec succès.
6145Un ou plusieurs erreurs se sont produites lors du traitement de stratégie de sécurité dans les objets de stratégie de groupe.

Sous-catégorie : spécial sous-catégorie Multi-use

Remarque L'événement suivant peut être généré par un gestionnaire de ressources lorsque son sous-catégorie est activée. Par exemple, l'événement suivant peut être généré par le Gestionnaire de ressources du Registre ou par le Gestionnaire de ressources système de fichiers.
Réduire ce tableauAgrandir ce tableau
ID Message
4670 Autorisations sur un objet ont été modifiées.

Catégorie : Utilisation des privilèges

Sous-catégorie : Utilisation des privilèges sensibles / l'utilisation des privilèges non sensibles

Réduire ce tableauAgrandir ce tableau
ID Message
4672Privilèges spéciaux attribués à nouvelle ouverture de session.
4673Un service privilégié a été appelé.
4674Une opération a été tentée sur un objet privilégié.

Catégorie : système

Sous-catégorie : Le pilote IPsec

Réduire ce tableauAgrandir ce tableau
ID Message
4960IPsec ignoré un paquet entrant a échoué une vérification d'intégrité. Si le problème persiste, il peut s'agir d'un problème réseau ou qui les paquets sont modifiés en transit vers cet ordinateur. Vérifiez que les paquets envoyés à partir de l'ordinateur distant sont identiques à celles reçues par cet ordinateur. Cette erreur peut également indiquer des problèmes d'interopérabilité avec d'autres implémentations IPsec.
4961IPsec ignoré un paquet entrant Échec de la vérification de relecture. Si le problème persiste, il peut s'agir d'une attaque de relecture sur cet ordinateur.
4962IPsec ignoré un paquet entrant Échec de la vérification de relecture. Le paquet entrant avait trop faible une souche de numéros pour vous assurer qu'il n'était pas une relecture.
4963IPsec ignoré un paquet entrant clair qui devrait être sécurisé. Si l'ordinateur distant est configuré avec une stratégie de demande sortant IPsec, il peut s'agir bénins et attendus. Cela peut également être provoqué par l'ordinateur distant, la modification de sa stratégie IPsec sans informer cet ordinateur. Il peut également s'agir d'une tentative d'attaque d'usurpation de contenu.
4965IPsec a reçu un paquet à partir d'un ordinateur distant avec un index de paramètre incorrect sécurité (SPI). Cela est dû généralement matériel défectueux qui endommage des paquets. Si ces erreurs persistent, vérifiez que les paquets envoyés à partir de l'ordinateur distant sont identiques à celles reçues par cet ordinateur. Cette erreur peut également indiquer des problèmes d'interopérabilité avec d'autres implémentations IPsec. Dans ce cas, si la connectivité n'est pas altérée, puis ces événements peuvent être ignorés.
5478Le service Agent de stratégie a été démarré.
5479Les services IPsec a été arrêté avec succès. L'arrêt des IPsec Services peut mettre l'ordinateur au plus grand risque d'attaque du réseau ou exposer l'ordinateur des risques de sécurité potentiels.
5480Agent de stratégie n'a pas pu obtenir la liste complète des interfaces réseau sur l'ordinateur. Ceci pose un risque potentiel car certaines interfaces réseau peut ne pas Obtient la protection fournie par les filtres IPsec appliqués. Utilisez le composant logiciel enfichable Moniteur IPSec pour diagnostiquer le problème.
5483Le service Agent de stratégie n'a pas pu initialiser son serveur RPC. Le service n'a pas pu être démarré.
5484Le service Agent de stratégie IPsec a rencontré une défaillance critique et a été arrêté. L'arrêt de ce service peut mettre l'ordinateur au plus grand risque d'attaque du réseau ou exposer l'ordinateur des risques de sécurité potentiels.
5485Agent de stratégie n'a pas pu traiter certains filtres IPsec sur un événement plug-and-play pour les interfaces réseau. Ceci pose un risque potentiel car certaines interfaces réseau peut ne pas Obtient la protection fournie par les filtres IPsec appliqués. Utilisez le composant logiciel enfichable Moniteur IPSec pour diagnostiquer le problème.

Sous-catégorie : Autres événements de système

Réduire ce tableauAgrandir ce tableau
ID Message
5024Le service pare-feu Windows a démarré avec succès.
5025Le service pare-feu Windows a été arrêté.
5027Le service pare-feu Windows n'a pas pu extraire la stratégie de sécurité à partir du stockage local. Service continuera d'appliquer la stratégie actuelle.
5028Pare-feu Windows n'a pas pu analyser la nouvelle stratégie de sécurité. Service continuera d'appliquer la stratégie actuelle.
5029Le service de pare-feu Windows n'a pas pu initialiser le pilote. Service continuera d'appliquer la stratégie actuelle.
5030Le service pare-feu Windows n'a pas pu démarrer.
5032Pare-feu Windows n'a pas pu notifier l'utilisateur qu'il a bloqué une application d'accepter les connexions entrantes sur le réseau.
5033Le pilote du pare-feu Windows a démarré.
5034Le pilote du pare-feu Windows a été arrêté.
5035Le pilote du pare-feu Windows n'a pas pu démarrer.
5037Le pilote du pare-feu Windows a détecté une erreur d'exécution critique, arrêt.
5058Opération de fichier de clé.
5059Opération de migration clés.
6400BranchCache : Réception d'une réponse incorrectement formatée lors de la découverte de disponibilité du contenu.
6401BranchCache : Réception des données non valides à partir d'un homologue. Données ignorées.
6403BranchCache : Le cache hébergé envoyé une réponse incorrectement formatée pour le client.
6404BranchCache : Cache hébergé n'a pas pu être authentifié à l'aide du certificat SSL configuré.
6405BranchCache : %2 les instances de l'id d'événement %1 s'est produite.
6406%1 est inscrit pour le pare-feu Windows au contrôle de filtrage pour les éléments suivants : %2
64071 %

Sous-catégorie : Changement d'état de sécurité

Réduire ce tableauAgrandir ce tableau
ID Message
4608Démarrage de Windows.
4616L'heure système a été modifié.
4621Administrateur récupéré système à partir de la valeur CrashOnAuditFail. Les utilisateurs qui ne sont pas administrateurs va maintenant être autorisés à ouvrir une session. Peuvent certaines activités pouvant être auditées n'ont pas été enregistrées.

Sous-catégorie : Système de sécurité

Réduire ce tableauAgrandir ce tableau
ID Message
4610Un package d'authentification a été chargé par l'autorité de sécurité locale.
4611Un processus d'ouverture de session a été inscrit avec l'autorité de sécurité locale.
4614Un package de notification a été chargé par le Gestionnaire de comptes de sécurité.
4622Un package de sécurité a été chargé par l'autorité de sécurité locale.
4697Un service a été installé dans le système.

Sous-catégorie : L'intégrité des systèmes

Réduire ce tableauAgrandir ce tableau
ID Message
4612Les ressources internes allouées pour la mise en file d'attente de messages d'audit ont été épuisées, entraînant la perte de certaines des audits.
4615Utilisation incorrecte de port LPC.
4618Un modèle d'événement de sécurité analysé s'est produite.
4816RPC a détecté une violation d'intégrité lors du décryptage d'un message entrant.
5038L'intégrité du code a déterminé que le hachage de l'image d'un fichier n'est pas valide. Le fichier peut être endommagé en raison de modifications non autorisées ou le hachage non valide peut indiquer une erreur de périphérique de disque potentielle.
5056Un chiffrement auto-test a été effectuée.
5057Échec d'une opération de primitive cryptographique.
5060Échec de l'opération de vérification.
5061Opération de chiffrement.
5062Un mode noyau cryptographique auto test a été effectué.
6281L'intégrité du code déterminé que les hachages de pages d'un fichier image ne sont pas valides. Le fichier pourrait être incorrectement signé sans hachages de pages ou endommagé en raison de modifications non autorisées. Les hachages non valides peuvent indiquer une erreur de périphérique de disque potentielle

Notes

  • Pour renvoyer une plus détaillée la liste de tous les audits de sécurité entrées d'événements, exécutez la commande suivante à partir d'une invite de commande élevée en tant qu'administrateur :
    wevtutil gp Microsoft-Windows-Security-audit /ge /gm:true
    L'exemple suivant montre une partie de la sortie : événement
      event:
        value: 4706
        version: 0
        opcode: 0
        channel: 10
        level: 4
        task: 0
        keywords: 0x8000000000000000
        message: A new trust was created to a domain.
    
    Subject:
    	Security ID:		%3
    	Account Name:		%4
    	Account Domain:		%5
    	Logon ID:		%6
    
    Trusted Domain:
    	Domain Name:		%1
    	Domain ID:		%2
    
    Trust Information:
    	Trust Type:		%7
    	Trust Direction:		%8
    	Trust Attributes:		%9
    	SID Filtering:		%10
    
  • Pour renvoyer une liste de tous les audits de sécurité catégories et sous-catégories, exécutez la commande suivante à partir d'une invite de commande élevée en tant qu'administrateur :
    auditpol /list /subcategory: *

Références

Pour plus d'informations sur l'utilitaire Wevtutil, reportez-vous au site Web de Microsoft à l'adresse suivante :
http://technet2.microsoft.com/windowsserver2008/en/library/d4c791e0-7e59-45c5-aa55-0223b77a48221033.mspx
Pour plus d'informations sur l'utilitaire Auditpol, reportez-vous au site Web de Microsoft à l'adresse suivante :
http://technet2.microsoft.com/windowsserver2008/en/library/a02cfb9d-732f-4e77-aeba-f18265daa3af1033.mspx
Pour plus d'informations sur les paramètres de sécurité avancés d'audit stratégie dans Windows 7 et Windows Server 2008 R2, reportez-vous au site Web de Microsoft à l'adresse suivante :
http://technet.microsoft.com/en-us/library/dd772712(WS.10).aspx
Pour plus d'informations sur l'audit de sécurité dans Windows Vista et Windows Server 2008, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la base de connaissances Microsoft :
947226Description des événements de sécurité dans Windows Vista et Windows Server 2008

Propriétés

Numéro d'article: 977519 - Dernière mise à jour: mardi 17 novembre 2009 - Version: 1.0
Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
  • Windows Server 2008 R2 Datacenter
  • Windows Server 2008 R2 Enterprise
  • Windows Server 2008 R2 Standard
  • Windows 7 Entreprise
  • Windows 7 Professionnel
  • Windows 7 Édition Integrale
Mots-clés : 
kbmt kbeventlog kbexpertiseinter kbsurveynew kbinfo KB977519 KbMtfr
Traduction automatique
IMPORTANT : Cet article est issu du système de traduction automatique mis au point par Microsoft (http://support.microsoft.com/gp/mtdetails). Un certain nombre d?articles obtenus par traduction automatique sont en effet mis à votre disposition en complément des articles traduits en langue française par des traducteurs professionnels. Cela vous permet d?avoir accès, dans votre propre langue, à l?ensemble des articles de la base de connaissances rédigés originellement en langue anglaise. Les articles traduits automatiquement ne sont pas toujours parfaits et peuvent comporter des erreurs de vocabulaire, de syntaxe ou de grammaire (probablement semblables aux erreurs que ferait une personne étrangère s?exprimant dans votre langue !). Néanmoins, mis à part ces imperfections, ces articles devraient suffire à vous orienter et à vous aider à résoudre votre problème. Microsoft s?efforce aussi continuellement de faire évoluer son système de traduction automatique.
La version anglaise de cet article est la suivante: 977519
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT.

Envoyer des commentaires