SI-Tracer : authentifications Windows
Qui s'est connecté où, échecs, Kerberos, NTLM, changements dans l'annuaire, graphe des connexions, comptes à risque et anomalies.
SI-Tracer lit le journal Sécurité de vos serveurs Windows : ouvertures de session, échecs, Kerberos, NTLM, et les changements faits dans l'annuaire (comptes, groupes, stratégie d'audit). C'est là qu'on cherche d'où vient un verrouillage, qui a ajouté un compte aux administrateurs, ou si un compte se connecte un peu partout.
Prérequis
Installez l'agent avec SITRACER=true sur les contrôleurs de domaine : c'est là que passent toutes les authentifications du domaine et les changements de l'annuaire. Sur un simple serveur membre, on ne voit que ses comptes locaux. L'agent active lui-même au démarrage les stratégies d'audit dont il a besoin.
Événements collectés : 4624, 4625, 4768, 4769, 4776 et 4672 pour l'authentification ; 4720 à 4781, 5136, 5137, 5141 et 4719 pour la gestion de l'annuaire. Le 4662 est volontairement laissé de côté, il est trop volumineux.
Les écrans
| Écran | Contenu |
|---|---|
| SI-Tracer | Total des événements, taux de succès, anomalies ouvertes, comptes à risque |
| Graphe Logon | Qui se connecte à quelle machine. Exclusions par défaut masque les comptes système. Export PNG, SVG ou PDF |
| Chronologie | Ouvertures de session et comptes distincts par heure |
| Classements | Les comptes et les machines les plus centraux (PageRank) |
| Anomalies | À traiter avec Resolve ou False + |
| Annuaire AD | Créations, suppressions, changements de groupes, de stratégie d'audit, d'objets |
| Evénements Logon | La liste brute, filtrable par compte, machine, adresse source, statut, ID d'événement. Export CSV (50 000 lignes par défaut) |
| Fiche compte | Tout un compte sur une page : connexions, échecs, verrouillages et leur origine réelle, VPN, Microsoft 365. Voir Fiche compte |
Anomalies détectées
L'analyse tourne toutes les 2 minutes.
| Type | Condition | Sévérité |
|---|---|---|
| Brute Force | 10 échecs ou plus en 5 min, même adresse et même compte | élevée ; critique à partir de 20 |
| Lateral Movement | Un même compte se connecte à 5 machines ou plus en 1 h | élevée ; critique à partir de 10 |
| Volume Spike | Pic par rapport à l'activité habituelle de cette heure-là | élevée ; critique si l'écart est très fort |
| Time Anomaly | 3 connexions ou plus entre 22 h et 6 h (heure UTC) sur 24 h | moyenne |
Conservation
| Données | Durée |
|---|---|
| Connexions réussies | durée du client |
| Échecs (4625) | 1 an au moins |
| Gestion de l'annuaire | 3 ans au moins |
Questions fréquentes
L'onglet Annuaire AD est vide. L'agent n'est pas sur un contrôleur de domaine.
Le graphe est illisible. Appliquez les Exclusions par défaut pour retirer les comptes de service et de machine.
C'est un faux positif. False + clôt l'anomalie, et votre nom est enregistré avec le traitement.
Source : · Docs FirstSI · mis à jour le 10/10/2026