L'ID d'événement 4794 représente un événement d'audit de sécurité critique que Windows génère chaque fois que le mot de passe de l'administrateur du mode de restauration des services d'annuaire subit des tentatives de modification. Cet événement sert de pierre angulaire pour surveiller l'un des comptes les plus privilégiés dans un environnement de domaine Windows.
Le compte administrateur DSRM existe indépendamment d'Active Directory et fournit un accès d'urgence lorsque les contrôleurs de domaine démarrent en mode de restauration des services d'annuaire. Ce mode de démarrage spécial permet aux administrateurs d'effectuer une maintenance hors ligne, de restaurer des bases de données AD ou de se remettre de défaillances catastrophiques. Étant donné que le compte DSRM fonctionne en dehors des limites de sécurité normales d'AD, ses changements de mot de passe nécessitent un suivi minutieux.
Windows enregistre cet événement dans le journal de sécurité avec des informations détaillées, y compris l'identifiant de sécurité (SID) du compte effectuant l'opération, le nom du contrôleur de domaine cible et des données de timestamp précises. L'événement se déclenche lors des tentatives de changement de mot de passe réussies et échouées, offrant une couverture d'audit complète pour les cadres de conformité comme SOX, HIPAA et PCI-DSS.
Dans les environnements modernes de Windows Server 2025, cet événement s'intègre à Advanced Threat Analytics et Microsoft Defender for Identity pour détecter les changements de mot de passe DSRM anormaux qui pourraient indiquer des attaques d'escalade de privilèges ou des menaces internes ciblant l'infrastructure de domaine.