Event-ID 4768: Kerberos-TGT angefordert
- Event-ID
- 4768
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Kerberos
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4768 bedeutet
Event 4768 wird vom Key Distribution Center auf einem Domänencontroller jedes Mal protokolliert, wenn ein Konto ein Ticket Granting Ticket anfordert — der erste Schritt jeder Kerberos-Domänenanmeldung. Benutzeranmeldungen, Computerstarts und unter Domänenkonten laufende Dienste erzeugen es alle.
Forensisch ist es der DC-seitige Nachweis, dass sich ein Konto authentifiziert hat, und von welcher IP (IpAddress). Die Felder TicketEncryptionType und PreAuthType legen schwache oder ungewöhnliche Authentifizierung offen: RC4, wo die Domäne AES verwendet, oder Vorauthentifizierungstyp 0, was bedeutet, dass das Konto keine Kerberos-Vorauthentifizierung erfordert und für AS-REP-Roasting anfällig ist.
Fehlgeschlagene TGT-Anforderungen werden als 4768 mit einem Status ungleich null protokolliert (für unbekannte oder gesperrte Konten); ein falsches Kennwort erzeugt stattdessen 4771.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Success, sowie Failure für fehlgeschlagene Anforderungen). Nur auf Domänencontrollern sinnvoll.
Hohes Volumen auf DCs. Die Fehlerüberwachung explizit aktivieren, wenn fehlgeschlagene Anforderungen gewünscht sind; die effektive Richtlinie mit auditpol /get /subcategory:"Kerberos Authentication Service" prüfen.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Konto, das das TGT angefordert hat (Benutzer- oder Computerkonto mit $ am Ende). | ||||||||||||||||
| TargetDomainName | Vom Client übermittelter Kerberos-Realm (Domäne). | ||||||||||||||||
| TargetSid | SID des Kontos, sofern es existiert. | ||||||||||||||||
| ServiceName | Bei einer TGT-Anforderung immer krbtgt. | ||||||||||||||||
| TicketOptions | Angeforderte Kerberos-Ticketoptionen (hexadezimal), z. B. 0x40810010 bei einem typischen Windows-Client. | ||||||||||||||||
| Status | Kerberos-Ergebniscode.
| ||||||||||||||||
| TicketEncryptionType | Verschlüsselungstyp des ausgestellten Tickets.
| ||||||||||||||||
| PreAuthType | Verwendete Vorauthentifizierungsmethode.
| ||||||||||||||||
| IpAddress | Client-IP-Adresse (IPv4-Adressen können als ::ffff:10.0.0.5 erscheinen). | ||||||||||||||||
| IpPort | Quellport des Clients. | ||||||||||||||||
| CertIssuerName | Bei Zertifikatsanmeldungen die ausstellende CA — nützlich bei der Untersuchung von Zertifikatsmissbrauch. | ||||||||||||||||
| CertThumbprint | Fingerabdruck des für PKINIT-Anmeldungen verwendeten Zertifikats. |
Häufige legitime Ursachen
- Jede Anmeldung von Domänenbenutzern und -computern; Computer erneuern ihr TGT regelmäßig.
- Dienstkonten, die sich beim Start von Diensten oder geplanten Aufgaben authentifizieren.
- Zertifikatsbasierte Anmeldungen (Smartcard, Windows Hello for Business) mit PreAuthType 16.
Welche Angreiferaktivität es erzeugt
- AS-REP-Roasting — TGT-Anforderungen mit PreAuthType
0für Konten ohne Vorauthentifizierung, oft RC4 (0x17), von einem Host, der nicht der des Benutzers ist. - Ein gestohlenes Kennwort oder ein gestohlener Hash, der von einer neuen IP-Adresse genutzt wird — die TGT-Anforderung ist die erste Spur auf dem DC.
- Benutzer-Enumeration über Kerberos — Häufungen von Status
0x6für viele Namen von einer IP. - Zertifikatsmissbrauch (etwa über Fehlkonfigurationen in AD CS erlangte Zertifikate) zeigt sich als PKINIT-Anmeldungen mit unerwartetem CertIssuerName oder CertThumbprint.
Tipps für die Untersuchung
- Pro Konto eine Baseline der Client-IPs aufbauen; ein TGT für ein privilegiertes Konto von einer bisher nie genutzten Arbeitsstation ist eine Spur.
- Nach PreAuthType 0 suchen und auflisten, bei welchen Konten die Vorauthentifizierung deaktiviert ist.
- RC4-Tickets (
0x17) in Domänen markieren, in denen AES Standard ist, und prüfen, wer sie angefordert hat. - Dasselbe Konto und dieselbe IP zu 4769 (Diensttickets) verfolgen, um zu sehen, auf welche Dienste nach der Authentifizierung zugegriffen wurde.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 2
- Mittel · 1
- HochKerberos ManipulationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochPetitPotam Suspicious Kerberos TGT RequestRule by Mauricio Velazco, Michael Haag, SigmaHQ, DRL 1.1
- MittelPotential AS-REP Roasting via Kerberos TGT RequestsRule by ANosir, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.