

Les journaux dâĂ©vĂ©nements Windows sont des ressources critiques pour la traçabilitĂ©, lâaudit et lâanalyse post-mortem des incidents de sĂ©curitĂ©. Leur suppression par un utilisateur malveillant ou un malware compromet sĂ©rieusement lâinvestigation. Ce tutoriel vous guide pour durcir le systĂšme Windows 10/11 contre lâeffacement des logs, via stratĂ©gies de sĂ©curitĂ©, permissions, et outils natifs.

⹠Connaissance avancée de Windows et des concepts de journalisation
âą AccĂšs Ă lâoutil Ăditeur de stratĂ©gie de sĂ©curitĂ© locale ou GPO (Group Policy Editor)
âą Droits administrateur requis

âą Ătape #1 : ModĂ©rer les droits NTFS sur les fichiers journaux
âą Ătape #2 : Activer lâaudit des actions de suppression
âą Ătape #3 : Utiliser les GPO pour interdire la purge manuelle
âą Ătape #4 : Bloquer les outils de suppression via lâUAC
âą Ătape #5 : Automatiser la surveillance avec tĂąches planifiĂ©es

âą Ătape #1 : Maintien de lâintĂ©gritĂ© des preuves en cas dâincident
âą Ătape #2 : DĂ©tection rapide des tentatives de dissimulation
âą Ătape #3 : Renforcement global de la sĂ©curitĂ© systĂšme
âą Ătape #4 : Limitation des privilĂšges inutiles
âą Ătape #5 : RĂ©duction du risque dâeffacement furtif

âą Ătape #1 : Potentiel conflit avec certains outils dâadministration
âą Ătape #2 : Volume de logs accru Ă gĂ©rer
âą Ătape #3 : ComplexitĂ© pour les environnements multi-utilisateurs
âą Ătape #4 : Possibles faux positifs en cas de scripts lĂ©gitimes
âą Ătape #5 : Surveillance active nĂ©cessaire pour maintenir la protection


Code:
C:\Windows\System32\winevt\Logs






Code:
StratĂ©gies locales > StratĂ©gie dâaudit > Audit du processus de connexion

Code:
Audit de lâaccĂšs aux objets




Code:
Configuration ordinateur > ModĂšles dâadministration > Composants Windows > Visionneuse dâĂ©vĂ©nements

Code:
Interdire lâeffacement des journaux dâĂ©vĂ©nements




Code:
wevtutil.exe
Code:
eventvwr.msc
Code:
powershell.exe Remove-EventLog





Code:
Source : Microsoft-Windows-Eventlog, ID : 1102



Utilisez Sysmon de Microsoft Sysinternals pour conserver une trace indépendante des journaux critiques en cas de sabotage des logs natifs.

Des restrictions excessives peuvent perturber certaines fonctions de maintenance. VĂ©rifiez les dĂ©pendances des services et outils dâadministration avant dĂ©ploiement en production.

Combinez les méthodes ci-dessus avec un SIEM externe pour garantir la redondance des logs et prévenir toute tentative de nettoyage par un attaquant.

⹠protéger logs événements Windows
âą sysmon audit log windows
âą eventlog protection group policy

âą Support Microsoft
âą Microsoft Learn
âą Recherche GitHub

EmpĂȘcher la suppression des journaux dâĂ©vĂ©nements Windows est essentiel pour conserver des traces fiables lors dâun incident de sĂ©curitĂ©. Ce durcissement, bien que contraignant, est une mesure proactive indispensable dans une posture de cybersĂ©curitĂ© dĂ©fensive.