

âą Ce tutoriel explique comment crĂ©er des scripts dâaudit automatisĂ©s pour surveiller les modifications de groupes utilisateurs sous Windows 11
âą Lâobjectif est de dĂ©tecter et enregistrer toute modification des membres des groupes locaux pour renforcer la sĂ©curitĂ© et prĂ©venir les accĂšs non autorisĂ©s

âą Un PC sous Windows 11 Pro ou Enterprise (les fonctionnalitĂ©s dâaudit sont limitĂ©es sur Windows 11 Home)
âą AccĂšs administrateur
âą Connaissance de base de PowerShell et de lâObservateur dâĂ©vĂ©nements

âą MĂ©thode 1 : Activer lâaudit des groupes via la stratĂ©gie locale et consulter lâObservateur dâĂ©vĂ©nements
âą MĂ©thode 2 : Utiliser un script PowerShell pour enregistrer automatiquement les modifications dans un fichier journal

⹠Méthode 1 : Ne nécessite pas de script, exploite les outils intégrés de Windows
âą MĂ©thode 2 : Automatisation avancĂ©e et possibilitĂ© dâenvoyer des alertes par e-mail

âą MĂ©thode 1 : Consultation manuelle nĂ©cessaire dans lâObservateur dâĂ©vĂ©nements
âą MĂ©thode 2 : Requiert des connaissances en PowerShell

MĂ©thode 1 : Activer lâaudit des modifications de groupes
Ouvrir Exécuter avec
Code:
Win + R
Taper
Code:
secpol.msc
Aller dans StratĂ©gies locales > StratĂ©gie dâaudit
Double-cliquer sur Audit des comptes utilisateurs, cocher SuccĂšs et Ăchec, puis appliquer
VĂ©rifier les Ă©vĂ©nements dans lâObservateur dâĂ©vĂ©nements sous Journaux Windows > SĂ©curitĂ© (ID 4728, 4729, 4732, 4733)
Méthode 2 : Créer un script PowerShell pour surveiller les modifications
Ouvrir PowerShell en mode administrateur
Créer un fichier de script PowerShell :
Code:
New-Item -Path "C:\Audit" -ItemType Directory
Ajouter le script suivant pour surveiller les modifications :
Code:
$logFile = "C:\Audit\Audit_Groupes.log"
$events = Get-WinEvent -LogName Security | Where-Object { $_.Id -in 4728, 4729, 4732, 4733 }
foreach ($event in $events) {
$logEntry = "$(Get-Date) - Modification détectée : $($event.Message)"
Add-Content -Path $logFile -Value $logEntry
}
Exécuter le script réguliÚrement via le Planificateur de tùches :
Code:
schtasks /create /tn "AuditGroupes" /tr "powershell.exe -File C:\Audit\Audit_Script.ps1" /sc hourly /ru SYSTEM

âą Ajouter une alerte par e-mail avec Send-MailMessage pour ĂȘtre notifiĂ© en cas de modification

âą Une mauvaise configuration des rĂšgles dâaudit peut gĂ©nĂ©rer un volume important de logs et impacter les performances

⹠Vérifier réguliÚrement le fichier de log avec :
Code:
Get-Content C:\Audit\Audit_Groupes.log -Tail 20

⹠Utiliser Microsoft Defender for Endpoint pour un suivi avancé des modifications de groupes

âą Microsoft Learn
âą Support Microsoft
âą Recherche Google

âą Automatiser lâaudit des modifications de groupes sous Windows 11 renforce la sĂ©curitĂ© et permet de dĂ©tecter toute modification suspecte en temps rĂ©el Lâapproche via PowerShell offre un suivi avancĂ©