

⹠Ce tutoriel explique comment surveiller les modifications des permissions utilisateur sous Windows et configurer des alertes en cas de changement non autorisé.

âą Un PC sous Windows 10/11 ou Windows Server
âą AccĂšs administrateur
âą Activation de lâaudit des changements de permissions
âą PowerShell et lâObservateur dâĂ©vĂ©nements configurĂ©s

âą MĂ©thode 1 : Utilisation de lâObservateur dâĂ©vĂ©nements Windows
⹠Méthode 2 : Surveillance avancée avec un script PowerShell

âą Observateur dâĂ©vĂ©nements : Interface intuitive et journaux dĂ©taillĂ©s
⹠PowerShell : Automatisation et alertes en temps réel

âą Observateur dâĂ©vĂ©nements : NĂ©cessite une analyse manuelle
⹠PowerShell : Requiert des compétences en scripting


Ouvrir lâĂ©diteur de stratĂ©gie de groupe locale (gpedit.msc)
Aller dans Configuration ordinateur > StratĂ©gies > ParamĂštres Windows > ParamĂštres de sĂ©curitĂ© > StratĂ©gies locales > StratĂ©gie dâaudit
Activer lâoption Audit des modifications de comptes en mode SuccĂšs et Ăchec
Ouvrir lâObservateur dâĂ©vĂ©nements (eventvwr.msc)
Accéder à Journaux Windows > Sécurité et surveiller les événements suivants :
âą ID 4670 : Modification des permissions dâun objet
âą ID 4738 : Modification dâun compte utilisateur

Ouvrir PowerShell en tant quâadministrateur
Exécuter la commande suivante pour surveiller les événements récents :
Code:
Get-WinEvent -LogName Security | Where-Object {$.Id -eq 4670 -or $.Id -eq 4738} | Select-Object TimeCreated, Message
CrĂ©er un script dâalerte par e-mail pour signaler les modifications suspectes

⹠Configurez une tùche planifiée pour exécuter le script PowerShell à intervalles réguliers.

⹠Une mauvaise configuration des permissions peut entraßner des failles de sécurité importantes.

âą Microsoft Learn - ĂvĂ©nement 4670
âą Support Microsoft

⹠Surveiller les changements de permissions utilisateur sous Windows permet de détecter et prévenir les accÚs non autorisés.