L'ID d'événement Windows 6274 est généré par le fournisseur Microsoft-Windows-Security-Auditing dans le cadre du cadre de politique d'audit avancé introduit dans Windows Vista et amélioré à travers Windows 11 et Server 2025. Cet événement suit spécifiquement l'attribution de privilèges spéciaux pendant le processus de connexion, fournissant des informations détaillées sur les droits élevés qu'une session utilisateur reçoit.
L'événement se produit après une authentification réussie mais avant que la session utilisateur ne devienne pleinement active. Windows évalue les appartenances aux groupes de l'utilisateur, les droits d'utilisateur attribués et les politiques de sécurité pour déterminer quels privilèges spéciaux doivent être accordés. Ces privilèges sont ensuite attribués à la session de connexion et enregistrés dans l'ID d'événement 6274. Le timing est crucial car il capture le moment exact où l'accès élevé est accordé, ce qui le rend précieux pour la reconstruction de la chronologie de sécurité.
Les privilèges spéciaux suivis par cet événement incluent des droits au niveau système tels que SeDebugPrivilege (déboguer des programmes), SeLoadDriverPrivilege (charger et décharger des pilotes de périphériques), SeTcbPrivilege (agir en tant que partie du système d'exploitation), SeBackupPrivilege (sauvegarder des fichiers et des répertoires), et SeRestorePrivilege (restaurer des fichiers et des répertoires). Chaque privilège représente une capacité de sécurité significative qui pourrait être mal utilisée si elle est accordée de manière inappropriée.
La structure de l'événement inclut l'ID de session de connexion, qui est corrélé avec d'autres événements de sécurité, les informations du compte utilisateur, et une liste détaillée des privilèges attribués. Cette capacité de corrélation rend l'ID d'événement 6274 essentiel pour une surveillance de sécurité complète et une analyse médico-légale dans les environnements d'entreprise.