Skip to content
Security

Event-ID 4768: Kerberos-TGT angefordert

Ein Kerberos-Authentifizierungsticket (TGT) wurde angefordertEvent-ID 4768 protokolliert auf dem DC jede Kerberos-TGT-Anforderung: Konto, Client-IP, Verschlüsselungs- und Vorauthentifizierungstyp, Ergebnis.
4768
Event-ID
4768
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Kerberos
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4768 bedeutet

Event 4768 wird vom Key Distribution Center auf einem Domänencontroller jedes Mal protokolliert, wenn ein Konto ein Ticket Granting Ticket anfordert — der erste Schritt jeder Kerberos-Domänenanmeldung. Benutzeranmeldungen, Computerstarts und unter Domänenkonten laufende Dienste erzeugen es alle.

Forensisch ist es der DC-seitige Nachweis, dass sich ein Konto authentifiziert hat, und von welcher IP (IpAddress). Die Felder TicketEncryptionType und PreAuthType legen schwache oder ungewöhnliche Authentifizierung offen: RC4, wo die Domäne AES verwendet, oder Vorauthentifizierungstyp 0, was bedeutet, dass das Konto keine Kerberos-Vorauthentifizierung erfordert und für AS-REP-Roasting anfällig ist.

Fehlgeschlagene TGT-Anforderungen werden als 4768 mit einem Status ungleich null protokolliert (für unbekannte oder gesperrte Konten); ein falsches Kennwort erzeugt stattdessen 4771.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Success, sowie Failure für fehlgeschlagene Anforderungen). Nur auf Domänencontrollern sinnvoll.

Hohes Volumen auf DCs. Die Fehlerüberwachung explizit aktivieren, wenn fehlgeschlagene Anforderungen gewünscht sind; die effektive Richtlinie mit auditpol /get /subcategory:"Kerberos Authentication Service" prüfen.

Wichtige Felder

FeldAussage
TargetUserNameKonto, das das TGT angefordert hat (Benutzer- oder Computerkonto mit $ am Ende).
TargetDomainNameVom Client übermittelter Kerberos-Realm (Domäne).
TargetSidSID des Kontos, sofern es existiert.
ServiceNameBei einer TGT-Anforderung immer krbtgt.
TicketOptionsAngeforderte Kerberos-Ticketoptionen (hexadezimal), z. B. 0x40810010 bei einem typischen Windows-Client.
StatusKerberos-Ergebniscode.
WertBedeutung
0x0Erfolg — ein TGT wurde ausgestellt.
0x6KDC_ERR_C_PRINCIPAL_UNKNOWN — der Benutzername existiert nicht.
0x12KDC_ERR_CLIENT_REVOKED — Konto deaktiviert, abgelaufen oder gesperrt.
0x17KDC_ERR_KEY_EXPIRED — das Kennwort ist abgelaufen.
0x25KRB_AP_ERR_SKEW — Zeitabweichung zwischen Client und DC zu groß.
TicketEncryptionTypeVerschlüsselungstyp des ausgestellten Tickets.
WertBedeutung
0x11AES128-CTS-HMAC-SHA1-96
0x12AES256-CTS-HMAC-SHA1-96 — normal in modernen Domänen.
0x17RC4-HMAC — veraltet; verdächtig, wenn Konto und Domäne AES unterstützen.
0x18RC4-HMAC-EXP
0x1DES-CBC-CRC (seit Windows 7 / Server 2008 R2 standardmäßig deaktiviert).
0x3DES-CBC-MD5 (seit Windows 7 / Server 2008 R2 standardmäßig deaktiviert).
0xffffffffKein Ticket ausgestellt (Fehlschlag).
PreAuthTypeVerwendete Vorauthentifizierungsmethode.
WertBedeutung
0Keine Vorauthentifizierung — beim Konto ist „Keine Kerberos-Präauthentifizierung erforderlich“ gesetzt.
2PA-ENC-TIMESTAMP — normale kennwortbasierte Anmeldung.
15PA-PK-AS-REP_OLD — Smartcard-Anmeldung.
16PA-PK-AS-REQ — Smartcard-/Zertifikatsanmeldung.
138PA-ENCRYPTED-CHALLENGE — Kerberos Armoring (FAST).
IpAddressClient-IP-Adresse (IPv4-Adressen können als ::ffff:10.0.0.5 erscheinen).
IpPortQuellport des Clients.
CertIssuerNameBei Zertifikatsanmeldungen die ausstellende CA — nützlich bei der Untersuchung von Zertifikatsmissbrauch.
CertThumbprintFingerabdruck des für PKINIT-Anmeldungen verwendeten Zertifikats.

Häufige legitime Ursachen

  • Jede Anmeldung von Domänenbenutzern und -computern; Computer erneuern ihr TGT regelmäßig.
  • Dienstkonten, die sich beim Start von Diensten oder geplanten Aufgaben authentifizieren.
  • Zertifikatsbasierte Anmeldungen (Smartcard, Windows Hello for Business) mit PreAuthType 16.

Welche Angreiferaktivität es erzeugt

  • AS-REP-Roasting — TGT-Anforderungen mit PreAuthType 0 für Konten ohne Vorauthentifizierung, oft RC4 (0x17), von einem Host, der nicht der des Benutzers ist.
  • Ein gestohlenes Kennwort oder ein gestohlener Hash, der von einer neuen IP-Adresse genutzt wird — die TGT-Anforderung ist die erste Spur auf dem DC.
  • Benutzer-Enumeration über Kerberos — Häufungen von Status 0x6 für viele Namen von einer IP.
  • Zertifikatsmissbrauch (etwa über Fehlkonfigurationen in AD CS erlangte Zertifikate) zeigt sich als PKINIT-Anmeldungen mit unerwartetem CertIssuerName oder CertThumbprint.

Tipps für die Untersuchung

  • Pro Konto eine Baseline der Client-IPs aufbauen; ein TGT für ein privilegiertes Konto von einer bisher nie genutzten Arbeitsstation ist eine Spur.
  • Nach PreAuthType 0 suchen und auflisten, bei welchen Konten die Vorauthentifizierung deaktiviert ist.
  • RC4-Tickets (0x17) in Domänen markieren, in denen AES Standard ist, und prüfen, wer sie angefordert hat.
  • Dasselbe Konto und dieselbe IP zu 4769 (Diensttickets) verfolgen, um zu sehen, auf welche Dienste nach der Authentifizierung zugegriffen wurde.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1558.004 Steal or Forge Kerberos Tickets: AS-REP RoastingCredential Access
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1110 Brute ForceCredential Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 2
  • Mittel · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 4768 erklärt: Kerberos-TGT-Anfragen und AS-REP-Roasting

Quellen und weiterführende Links