L'ID d'événement Windows 5376 représente un événement d'audit de sécurité critique qui enregistre les opérations de sauvegarde des informations d'identification au sein du sous-système Windows Credential Manager. Le Credential Manager stocke les informations d'identification des utilisateurs pour diverses applications, sites web et ressources réseau, ce qui en fait une cible précieuse pour les administrateurs légitimes et les acteurs malveillants.
Lorsque cet événement se déclenche, Windows a détecté que des informations d'identification stockées ont été exportées du coffre-fort d'informations d'identification local vers un emplacement externe. Cela peut inclure la sauvegarde de mots de passe web, d'informations d'identification Windows, d'informations d'identification basées sur des certificats ou d'informations d'identification génériques stockées par des applications. Le processus de sauvegarde crée des fichiers chiffrés contenant des données d'authentification sensibles.
L'événement inclut des informations médico-légales cruciales telles que le chemin du fichier de sauvegarde, le nombre d'informations d'identification sauvegardées, le compte utilisateur qui a initié l'opération et les détails de l'horodatage. Les professionnels de la sécurité utilisent ces informations pour valider les procédures de sauvegarde autorisées et identifier les tentatives potentielles de vol d'informations d'identification.
Dans les environnements d'entreprise, cet événement est souvent corrélé avec des routines de sauvegarde planifiées ou des exportations initiées par l'utilisateur avant les migrations de système. Cependant, des occurrences inattendues de l'ID d'événement 5376, en particulier en dehors des heures de bureau ou provenant de comptes utilisateurs inhabituels, peuvent indiquer des tentatives de compromission ou des menaces internes ciblant les magasins d'informations d'identification.