ANAVEM
Languageen
Windows Event Viewer showing security event logs on a monitoring dashboard
Event ID 4608InformationSecurityWindows

ID d'événement Windows 4608 – Sécurité : Initialisation du démarrage du système Windows

L'ID d'événement 4608 se connecte lorsque Windows démarre et que le service du sous-système de l'autorité de sécurité locale (LSASS.EXE) initialise le sous-système d'audit lors du démarrage du système.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
17 mars 20268 min de lecture 0
Event ID 4608Security 5 méthodes 8 min
Référence événement

Signification de cet événement

L'ID d'événement 4608 représente l'initialisation de l'infrastructure d'audit de sécurité de Windows lors du démarrage du système. Lorsque Windows démarre, l'un des processus critiques initiaux est le démarrage de LSASS.EXE (Local Security Authority Subsystem Service), qui gère l'authentification, l'autorisation et l'application des politiques de sécurité. Cet événement se déclenche lorsque LSASS initialise avec succès le sous-système d'audit.

L'importance de cet événement va au-delà d'une simple notification de démarrage. Il établit une base de sécurité pour chaque cycle de démarrage et fournit aux enquêteurs judiciaires un horodatage clair du moment où la journalisation de sécurité est devenue active. Cela est particulièrement important dans les scénarios de réponse aux incidents où comprendre la chronologie des événements est crucial.

D'un point de vue technique, cet événement se produit pendant le processus de démarrage de Windows après le chargement du noyau mais avant que les services de connexion utilisateur ne deviennent disponibles. L'événement contient des champs de données minimaux par rapport à d'autres événements de sécurité, incluant généralement juste l'heure système et des informations de processus de base. Cependant, sa présence (ou absence) peut révéler des informations importantes sur l'intégrité du système et les problèmes de sécurité potentiels.

Dans les environnements d'entreprise, la surveillance de l'ID d'événement 4608 aide les administrateurs à suivre le temps de fonctionnement du système, à identifier les redémarrages inattendus et à corréler les événements de sécurité sur plusieurs systèmes. L'événement sert de point de synchronisation pour l'analyse des événements de sécurité et aide à établir le statut opérationnel du sous-système d'audit de sécurité.

S'applique à

Windows 10Windows 11Windows Server 2019/2022/2025
Analyse

Causes possibles

  • Démarrage normal du système Windows et processus de démarrage
  • Redémarrage du système initié par l'utilisateur, l'administrateur ou les mises à jour automatiques
  • Récupération après un crash système ou un écran bleu (BSOD)
  • Coupure d'alimentation ou réinitialisation matérielle du système
  • Démarrage ou redémarrage de la machine virtuelle
  • Récupération du système après hibernation ou mode veille
  • Installation de Windows Update nécessitant un redémarrage du système
  • Redémarrage de service des composants critiques du système
Méthodes de résolution

Étapes de dépannage

01

Vérifier l'événement dans le journal de sécurité

Vérifiez le journal de sécurité pour confirmer que l'ID d'événement 4608 est correctement enregistré lors du démarrage du système.

  1. Ouvrez Observateur d'événements en appuyant sur Win + R, en tapant eventvwr.msc, et en appuyant sur Entrée
  2. Accédez à Journaux WindowsSécurité
  3. Cherchez l'ID d'événement 4608 avec la source Microsoft-Windows-Security-Auditing
  4. Vérifiez que l'horodatage correspond à votre dernier temps de démarrage du système
  5. Vérifiez les détails de l'événement pour vous assurer que l'initialisation de LSASS s'est terminée avec succès

Utilisez PowerShell pour interroger les événements de démarrage récents :

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4608} -MaxEvents 5 | Format-Table TimeCreated, Id, LevelDisplayName, Message -Wrap
Astuce pro : Comparez l'horodatage de l'ID d'événement 4608 avec le dernier temps de démarrage de votre système en utilisant systeminfo | findstr "Boot Time" pour vérifier la cohérence.
02

Analyser la chronologie de la séquence de démarrage

Examinez la séquence de démarrage en corrélant l'ID d'événement 4608 avec d'autres événements de démarrage du système.

  1. Ouvrez PowerShell en tant qu'administrateur
  2. Interrogez plusieurs événements liés au démarrage pour construire une chronologie :
# Obtenez les événements de démarrage à partir de plusieurs journaux
$StartupEvents = @()
$StartupEvents += Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4608} -MaxEvents 3
$StartupEvents += Get-WinEvent -FilterHashtable @{LogName='System'; Id=6005,6006,6009} -MaxEvents 10
$StartupEvents += Get-WinEvent -FilterHashtable @{LogName='System'; Id=1074} -MaxEvents 5

# Trier par heure et afficher
$StartupEvents | Sort-Object TimeCreated -Descending | Format-Table TimeCreated, LogName, Id, LevelDisplayName, Message -Wrap
  1. Cherchez l'ID d'événement 6005 (service de journalisation des événements démarré) qui devrait apparaître près de 4608
  2. Vérifiez l'ID d'événement 6009 (informations de démarrage du système) pour un contexte supplémentaire
  3. Vérifiez qu'il n'y a pas de lacunes inattendues dans la chronologie qui pourraient indiquer des problèmes
Avertissement : De grands écarts de temps entre l'ID d'événement 4608 et d'autres événements de démarrage peuvent indiquer des problèmes de performance du système ou des problèmes matériels.
03

Surveiller la configuration de l'audit de sécurité

Vérifiez que l'audit de sécurité est correctement configuré pour garantir que l'ID d'événement 4608 continue de se connecter.

  1. Vérifiez les paramètres actuels de la stratégie d'audit :
# Vérifiez la stratégie d'audit pour les événements système
auditpol /get /category:"System" /r | ConvertFrom-Csv | Format-Table
  1. Vérifiez que l'audit du changement d'état de sécurité est activé :
# Vérifiez spécifiquement la sous-catégorie Changement d'état de sécurité
auditpol /get /subcategory:"Security State Change"
  1. Si l'audit est désactivé, activez-le :
# Activez l'audit du changement d'état de sécurité
auditpol /set /subcategory:"Security State Change" /success:enable /failure:enable
  1. Vérifiez les paramètres de stratégie de groupe qui pourraient affecter l'audit :
  2. Accédez à Configuration de l'ordinateurParamètres WindowsParamètres de sécuritéConfiguration avancée de la stratégie d'audit
  3. Vérifiez que SystèmeAudit du changement d'état de sécurité est configuré
Astuce pro : Utilisez gpresult /h audit_report.html pour générer un rapport détaillé des paramètres de stratégie de groupe appliqués affectant la configuration de l'audit.
04

Enquêter sur les événements manquants ou retardés

Dépanner les scénarios où l'ID d'événement 4608 est manquant ou apparaît à des moments inattendus.

  1. Vérifiez si le journal de sécurité est plein ou a des limitations de taille :
# Vérifier la configuration du journal de sécurité
Get-WinEvent -ListLog Security | Select-Object LogName, FileSize, MaximumSizeInBytes, RecordCount, IsEnabled
  1. Vérifiez l'état du service LSASS et le type de démarrage :
# Vérifier le service LSASS (il ne devrait pas apparaître comme un service, mais vérifier les services associés)
Get-Service | Where-Object {$_.Name -like "*lsa*" -or $_.DisplayName -like "*Local Security*"}

# Vérifier le service Event Log qui est critique pour la journalisation
Get-Service EventLog | Format-List *
  1. Examinez le journal système pour les erreurs liées à LSASS :
# Rechercher des erreurs liées à LSASS ou à la sécurité lors du démarrage
Get-WinEvent -FilterHashtable @{LogName='System'; Level=2,3} -MaxEvents 50 | Where-Object {$_.Message -like "*lsass*" -or $_.Message -like "*security*"} | Format-Table TimeCreated, Id, LevelDisplayName, Message -Wrap
  1. Vérifiez les problèmes d'horloge système qui pourraient affecter les horodatages des événements :
# Comparer l'heure système avec le contrôleur de domaine (si joint au domaine)
w32tm /query /status
w32tm /query /peers
Avertissement : Si l'ID d'événement 4608 est constamment manquant, cela peut indiquer des problèmes graves du sous-système de sécurité ou une compromission potentielle du système.
05

Analyse médico-légale avancée et corrélation

Effectuez une analyse médico-légale détaillée en utilisant l'ID d'événement 4608 comme référence pour les enquêtes de sécurité.

  1. Créez un script de corrélation d'événements de démarrage complet :
# Script avancé d'analyse de démarrage
$LastBoot = (Get-CimInstance -ClassName Win32_OperatingSystem).LastBootUpTime
$BootWindow = $LastBoot.AddMinutes(-5)..($LastBoot.AddMinutes(10))

# Collectez tous les événements pertinents autour de l'heure de démarrage
$SecurityEvents = Get-WinEvent -FilterHashtable @{LogName='Security'; StartTime=$LastBoot.AddMinutes(-2); EndTime=$LastBoot.AddMinutes(5)} -ErrorAction SilentlyContinue
$SystemEvents = Get-WinEvent -FilterHashtable @{LogName='System'; StartTime=$LastBoot.AddMinutes(-2); EndTime=$LastBoot.AddMinutes(5)} -ErrorAction SilentlyContinue

# Trouvez l'ID d'événement 4608 et analysez les événements environnants
$Event4608 = $SecurityEvents | Where-Object {$_.Id -eq 4608} | Select-Object -First 1

if ($Event4608) {
    Write-Host "ID d'événement 4608 trouvé à : $($Event4608.TimeCreated)" -ForegroundColor Green
    Write-Host "Heure de démarrage du système : $LastBoot" -ForegroundColor Yellow
    Write-Host "Différence de temps : $(($Event4608.TimeCreated - $LastBoot).TotalSeconds) secondes" -ForegroundColor Cyan
} else {
    Write-Host "ID d'événement 4608 NON TROUVÉ - Problème potentiel !" -ForegroundColor Red
}
  1. Exportez les événements de démarrage pour une analyse détaillée :
# Exportez les événements de démarrage vers un fichier CSV pour analyse
$AllStartupEvents = @()
$AllStartupEvents += Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4608,4609} -MaxEvents 10 -ErrorAction SilentlyContinue
$AllStartupEvents += Get-WinEvent -FilterHashtable @{LogName='System'; Id=6005,6006,6009,1074} -MaxEvents 20 -ErrorAction SilentlyContinue

$AllStartupEvents | Sort-Object TimeCreated -Descending | Export-Csv -Path "C:\temp\startup_analysis.csv" -NoTypeInformation
  1. Vérifiez les anomalies de sécurité potentielles :
# Recherchez les événements de sécurité antérieurs à l'ID d'événement 4608 (manipulation potentielle de l'horloge)
$SuspiciousEvents = Get-WinEvent -FilterHashtable @{LogName='Security'} -MaxEvents 1000 | Where-Object {
    $_.TimeCreated -lt $Event4608.TimeCreated -and
    $_.TimeCreated -gt $LastBoot.AddMinutes(-30)
}

if ($SuspiciousEvents) {
    Write-Host "ATTENTION : Trouvé $($SuspiciousEvents.Count) événements de sécurité antérieurs à l'ID d'événement 4608 !" -ForegroundColor Red
    $SuspiciousEvents | Format-Table TimeCreated, Id, Message
}
Conseil pro : Dans les enquêtes médico-légales, l'ID d'événement 4608 sert de point d'ancrage temporel critique. Tout événement de sécurité enregistré avant cet événement lors d'un cycle de démarrage nécessite une enquête immédiate.

Aperçu

L'ID d'événement 4608 est un événement de sécurité fondamental qui se déclenche chaque fois que Windows démarre. Cet événement marque le moment où le service du sous-système de l'autorité de sécurité locale (LSASS.EXE) s'initialise et où le sous-système d'audit de Windows devient opérationnel. Vous verrez cet événement dans le journal de sécurité immédiatement après le démarrage du système, ce qui en fait un événement de référence critique pour la surveillance de la sécurité.

Cet événement a remplacé l'ID d'événement hérité 512 des systèmes Windows 2003 et antérieurs. Il sert d'indicateur fiable que le sous-système de sécurité a démarré avec succès et est prêt à commencer à enregistrer les événements de sécurité. Le moment de cet événement est crucial pour l'analyse judiciaire, car il établit quand l'enregistrement de la sécurité est devenu actif après un redémarrage du système.

Pour les administrateurs de sécurité, l'ID d'événement 4608 fournit un contexte essentiel pour corréler d'autres événements de sécurité. Tout événement de sécurité avec des horodatages antérieurs à cet événement pendant un cycle de démarrage doit être examiné, car il peut indiquer une manipulation de l'horloge système ou d'autres anomalies. L'événement apparaît dans chaque système Windows qui a l'audit de sécurité activé, ce qui en fait l'un des événements les plus cohérents que vous rencontrerez dans l'analyse des journaux de sécurité.

Questions Fréquentes

Que signifie l'ID d'événement 4608 et pourquoi est-il important ?+
L'ID d'événement 4608 indique que Windows a démarré avec succès et que le service du sous-système de l'autorité de sécurité locale (LSASS.EXE) a initialisé le sous-système d'audit. Cet événement est crucial car il marque le moment où la journalisation de la sécurité devient active après le démarrage du système. Il sert de point de référence pour l'analyse judiciaire et aide les administrateurs à suivre le temps de fonctionnement du système et à corréler les événements de sécurité. Sans cet événement, vous ne pouvez pas être certain du moment où l'audit de sécurité est devenu opérationnel après un redémarrage.
Dois-je m'inquiéter si l'ID d'événement 4608 est absent de mon journal de sécurité ?+
Oui, l'absence des événements d'ID d'événement 4608 peut indiquer des problèmes sérieux. Cet événement devrait apparaître après chaque démarrage du système lorsque l'audit de sécurité est activé. S'il manque, les causes possibles incluent : audit de sécurité désactivé, journal de sécurité corrompu, échecs d'initialisation de LSASS, ou compromission potentielle du système. Vérifiez vos paramètres de politique d'audit en utilisant 'auditpol /get /category:System' et assurez-vous que la sous-catégorie Changement d'état de sécurité est activée. Examinez également le journal Système pour les erreurs liées à LSASS lors du démarrage.
Comment puis-je utiliser l'ID d'événement 4608 pour l'analyse judiciaire et la réponse aux incidents ?+
L'ID d'événement 4608 sert de point d'ancrage temporel critique dans les enquêtes judiciaires. Utilisez-le pour établir quand la journalisation de sécurité est devenue active après les redémarrages du système, corrélez-le avec d'autres événements de démarrage pour construire des chronologies de démarrage, et identifiez tout événement de sécurité qui le précède (ce qui peut indiquer une manipulation de l'horloge). Comparez son horodatage avec le temps de démarrage réel du système pour détecter des anomalies. Dans la réponse aux incidents, cet événement aide à déterminer si la journalisation de sécurité était active pendant la période d'intérêt et fournit un contexte pour interpréter d'autres événements de sécurité.
Quelle est la différence entre l'ID d'événement 4608 et des événements de démarrage similaires ?+
L'ID d'événement 4608 indique spécifiquement l'initialisation de LSASS et le démarrage de l'audit de sécurité, tandis que d'autres événements servent à des fins différentes. L'ID d'événement 6005 (journal système) indique que le service de journalisation des événements a démarré, l'ID d'événement 6009 montre les informations de démarrage du système, et l'ID d'événement 4609 indique l'arrêt de Windows. L'ID d'événement 4608 a remplacé l'ancien ID d'événement 512 de Windows 2003. La distinction clé est que 4608 marque spécifiquement le moment où l'audit de sécurité devient opérationnel, ce qui le rend unique pour les besoins de surveillance de la sécurité.
L'ID d'événement 4608 peut-il m'aider à détecter les redémarrages système non autorisés ?+
Absolument. L'ID d'événement 4608 apparaît chaque fois que Windows démarre, donc surveiller sa fréquence aide à détecter les redémarrages inattendus. Créez des alertes pour plusieurs événements 4608 dans de courts délais, corrélez-les avec l'ID d'événement 1074 (arrêt/redémarrage du système initié) pour identifier la source du redémarrage, et comparez les horodatages avec les fenêtres de maintenance planifiées. Des événements 4608 inattendus en dehors des heures de bureau ou sans événements d'arrêt correspondants peuvent indiquer un accès non autorisé, des plantages système ou une activité malveillante. Utilisez PowerShell pour interroger et analyser les modèles : 'Get-WinEvent -FilterHashtable @{LogName="Security"; Id=4608} -MaxEvents 50'.
Documentation

Références (2)

Emanuel DE ALMEIDA
Écrit par

Emanuel DE ALMEIDA

Senior IT Journalist & Cloud Architect

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Événements Windows associés

Windows Security Event Viewer displaying Event ID 4647 user logoff events on a security monitoring dashboard
Event 4647
Microsoft-Windows-Security-Auditing
Windows EventInformation

ID d'événement Windows 4647 – Microsoft-Windows-Security-Auditing : Déconnexion initiée par l'utilisateur

L'ID d'événement 4647 enregistre lorsqu'un utilisateur initie une déconnexion d'une session Windows. Cet événement d'audit de sécurité suit les déconnexions initiées par l'utilisateur à des fins de conformité et de surveillance de la sécurité.

18 mars9 min
Windows Event Viewer displaying security audit logs with Event ID 4634 logoff events on a SOC monitoring dashboard
Event 4634
Microsoft-Windows-Security-Auditing
Windows EventInformation

ID d'événement Windows 4634 – Microsoft-Windows-Security-Auditing : Un compte a été déconnecté

L'ID d'événement 4634 enregistre lorsqu'un compte utilisateur se déconnecte d'un système Windows. Cet événement d'audit de sécurité suit les activités de déconnexion à des fins de conformité et de surveillance de la sécurité.

18 mars12 min
Windows Event Viewer displaying security audit logs on a cybersecurity monitoring dashboard
Event 808
Security
Windows EventInformation

ID d'événement Windows 808 – Sécurité : Journal d'audit effacé

L'ID d'événement 808 indique que le journal d'audit de sécurité Windows a été effacé, généralement par un administrateur ou un processus automatisé. Cet événement est crucial pour la surveillance de la sécurité et le suivi de la conformité.

17 mars12 min
Windows Event Viewer displaying security event logs with account lockout monitoring on a cybersecurity dashboard
Event 4740
Security
Windows EventInformation

ID d'événement Windows 4740 – Sécurité : Compte utilisateur verrouillé

L'ID d'événement 4740 se déclenche lorsqu'un compte utilisateur est verrouillé en raison de tentatives d'authentification échouées. Critique pour la surveillance de la sécurité et le dépannage des problèmes d'accès utilisateur.

17 mars9 min

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...