Lorsque l'ID d'événement 8004 affiche INCONNU, activez la journalisation du débogage Netlogon sur le DC :
nltest /dbflag :0x2080ffff
Reproduire l'authentification et la revue NTLM %windir%\debug\netlogon.log, qui exposent généralement le serveur source réel et le chemin d'authentification que l'Événement 8004 ne peut pas identifier.
Après avoir collecté les données, désactivez la journalisation avec :
nltest /dbflag :0x0
Corrélez les horodatages du journal Netlogon avec les entrées de l'ID d'événement 8004 pour cartographier les appelants NTLMv1 cachés. Si la source reste floue, collectez une trace réseau sur le DC et le serveur d'application suspecté lors de l'authentification.