L'ID d'événement Windows 5139 représente un événement d'audit de sécurité qui documente les opérations de suppression de valeurs de registre dans le système d'exploitation Windows. Cet événement est généré lorsque le moniteur de référence de sécurité Windows détecte qu'une valeur de registre a été supprimée avec succès de la base de données du registre Windows. L'événement nécessite que l'audit d'accès aux objets soit activé via la stratégie de groupe ou la configuration de la stratégie de sécurité locale.
La structure de l'événement inclut des détails complets sur l'opération de suppression, y compris le chemin complet du registre de la valeur supprimée, l'identifiant de sécurité (SID) du compte utilisateur ayant effectué l'action, le nom et l'ID du processus responsable de la suppression, ainsi que des informations de timestamp. Cette capacité de journalisation granulaire rend l'ID d'événement 5139 particulièrement précieux pour la surveillance de la sécurité, l'audit de conformité et les scénarios d'analyse médico-légale.
Dans les environnements Windows Server 2025 et Windows 11 24H2, Microsoft a amélioré la journalisation des événements pour inclure un contexte supplémentaire sur la source de suppression et a amélioré les capacités de corrélation avec d'autres événements de sécurité. L'événement s'intègre à Windows Defender Advanced Threat Protection (ATP) et Microsoft Sentinel pour des scénarios de détection de menaces avancées, où les suppressions de valeurs de registre pourraient indiquer la suppression de mécanismes de persistance ou des activités anti-médico-légales par des acteurs malveillants.
Les organisations mettant en œuvre des modèles de sécurité zéro confiance bénéficient particulièrement de la surveillance de l'ID d'événement 5139, car les modifications du registre représentent souvent des tentatives d'escalade de privilèges ou des changements de configuration système pouvant impacter la posture de sécurité. L'événement joue également un rôle crucial dans les processus de gestion des changements, fournissant des pistes d'audit pour les actions administratives et les activités de gestion du cycle de vie des logiciels.