Aller au contenu
FirstSIDocs

SI-Tracer : authentifications Windows

Qui s'est connecté où, échecs, Kerberos, NTLM, changements dans l'annuaire, graphe des connexions, comptes à risque et anomalies.

SI-Tracer lit le journal Sécurité de vos serveurs Windows : ouvertures de session, échecs, Kerberos, NTLM, et les changements faits dans l'annuaire (comptes, groupes, stratégie d'audit). C'est là qu'on cherche d'où vient un verrouillage, qui a ajouté un compte aux administrateurs, ou si un compte se connecte un peu partout.

Prérequis

Installez l'agent avec SITRACER=true sur les contrôleurs de domaine : c'est là que passent toutes les authentifications du domaine et les changements de l'annuaire. Sur un simple serveur membre, on ne voit que ses comptes locaux. L'agent active lui-même au démarrage les stratégies d'audit dont il a besoin.

Événements collectés : 4624, 4625, 4768, 4769, 4776 et 4672 pour l'authentification ; 4720 à 4781, 5136, 5137, 5141 et 4719 pour la gestion de l'annuaire. Le 4662 est volontairement laissé de côté, il est trop volumineux.

Les écrans

ÉcranContenu
SI-TracerTotal des événements, taux de succès, anomalies ouvertes, comptes à risque
Graphe LogonQui se connecte à quelle machine. Exclusions par défaut masque les comptes système. Export PNG, SVG ou PDF
ChronologieOuvertures de session et comptes distincts par heure
ClassementsLes comptes et les machines les plus centraux (PageRank)
AnomaliesÀ traiter avec Resolve ou False +
Annuaire ADCréations, suppressions, changements de groupes, de stratégie d'audit, d'objets
Evénements LogonLa liste brute, filtrable par compte, machine, adresse source, statut, ID d'événement. Export CSV (50 000 lignes par défaut)
Fiche compteTout un compte sur une page : connexions, échecs, verrouillages et leur origine réelle, VPN, Microsoft 365. Voir Fiche compte

Anomalies détectées

L'analyse tourne toutes les 2 minutes.

TypeConditionSévérité
Brute Force10 échecs ou plus en 5 min, même adresse et même compteélevée ; critique à partir de 20
Lateral MovementUn même compte se connecte à 5 machines ou plus en 1 hélevée ; critique à partir de 10
Volume SpikePic par rapport à l'activité habituelle de cette heure-làélevée ; critique si l'écart est très fort
Time Anomaly3 connexions ou plus entre 22 h et 6 h (heure UTC) sur 24 hmoyenne

Conservation

DonnéesDurée
Connexions réussiesdurée du client
Échecs (4625)1 an au moins
Gestion de l'annuaire3 ans au moins

Questions fréquentes

L'onglet Annuaire AD est vide. L'agent n'est pas sur un contrôleur de domaine.

Le graphe est illisible. Appliquez les Exclusions par défaut pour retirer les comptes de service et de machine.

C'est un faux positif. False + clôt l'anomalie, et votre nom est enregistré avec le traitement.

Source : · Docs FirstSI · mis à jour le 10/10/2026