L'ID d'événement 4111 représente une notification de création de processus au niveau du noyau que Windows génère lorsque le système crée une nouvelle instance de processus. Cet événement se produit à un niveau inférieur à la journalisation standard des applications et capture le moment où le noyau Windows alloue des ressources pour un nouveau processus.
L'événement contient des métadonnées complètes sur le processus nouvellement créé, y compris l'ID de processus (PID), les informations sur le processus parent, le chemin de l'exécutable, les arguments de ligne de commande et les détails du jeton de sécurité. Ces informations s'avèrent inestimables pour les analystes de sécurité enquêtant sur des menaces potentielles ou les administrateurs système résolvant des problèmes de comportement d'application.
Windows génère cet événement que la création du processus réussisse ou échoue, ce qui le rend utile pour détecter à la fois les attaques réussies et les tentatives d'exploitation échouées. Le moment de l'événement se produit immédiatement après que le noyau crée la structure du processus mais avant que le processus ne commence à s'exécuter, fournissant un horodatage précis pour la reconstitution judiciaire.
Dans les environnements Windows modernes, l'ID d'événement 4111 est devenu une pierre angulaire des solutions de détection et de réponse aux points de terminaison (EDR). Les outils de sécurité analysent ces événements en temps réel pour identifier les arbres de processus suspects, détecter les techniques de creusement de processus et surveiller les escalades de privilèges non autorisées. Les métadonnées riches de l'événement permettent une analyse comportementale sophistiquée qui peut distinguer entre les activités administratives légitimes et les actions malveillantes.