Skip to content
Security

Event-ID 4769: Kerberos-Dienstticket angefordert

Ein Kerberos-Dienstticket wurde angefordertEvent-ID 4769 wird auf Domänencontrollern bei jeder Kerberos-Dienstticket-Anforderung (TGS) protokolliert — der zentrale Eintrag zum Erkennen von Kerberoasting.
4769
Event-ID
4769
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Kerberos
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4769 bedeutet

Event 4769 wird vom KDC auf einem Domänencontroller geschrieben, wenn ein Konto, das bereits ein TGT besitzt, ein Ticket für einen bestimmten Dienst anfordert (eine Ticket-Granting-Service-Anforderung). Jeder Zugriff auf eine per Kerberos geschützte Ressource — Dateifreigaben, SQL Server, HTTP mit Windows-Authentifizierung, LDAP, andere Hosts — erzeugt eines.

Das Feld ServiceName zeigt, für welches Dienstkonto das Ticket ausgestellt wird, und TicketEncryptionType, wie es verschlüsselt ist. Über genau diese Kombination findet man Kerberoasting: Ein Angreifer fordert Tickets für Benutzerkonten mit SPN an, bevorzugt RC4-verschlüsselt (0x17), weil sie sich offline schneller knacken lassen. Solche Anforderungen für viele Dienste in kurzer Zeit von einem Konto sind die klassische Signatur.

Das Volumen auf DCs ist sehr hoch. Vor der Suche Computerkonten (ServiceName mit $ am Ende) und krbtgt ausschließen.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Service Ticket Operations (Success, Failure). Nur auf Domänencontrollern sinnvoll.

Die effektive Richtlinie mit auditpol /get /subcategory:"Kerberos Service Ticket Operations" prüfen; die Fehlerüberwachung ist oft nicht aktiviert.

Wichtige Felder

FeldAussage
TargetUserNameKonto, das das Dienstticket angefordert hat, in der Form user@DOMAIN.
TargetDomainNameDomäne des anfordernden Kontos.
ServiceNameKonto, unter dem der Dienst läuft, für den das Ticket gilt. Computerkonten enden auf $; ein Benutzerkonto hier bedeutet einen Dienst mit SPN an einem Benutzer — ein Kerberoasting-Ziel.
ServiceSidSID des Dienstkontos.
TicketOptionsAngeforderte Kerberos-Ticketoptionen (hexadezimal).
TicketEncryptionTypeVerschlüsselungstyp des Diensttickets.
WertBedeutung
0x11AES128-CTS-HMAC-SHA1-96
0x12AES256-CTS-HMAC-SHA1-96
0x17RC4-HMAC — der Typ, den Kerberoasting-Tools anfordern.
0x18RC4-HMAC-EXP
0xffffffffKein Ticket ausgestellt (Fehlschlag).
StatusKerberos-Ergebniscode; 0x0 bedeutet, dass das Ticket ausgestellt wurde.
IpAddressClient-IP-Adresse.
IpPortQuellport des Clients.
LogonGuidGUID, die diese Anforderung mit der Anmeldung verknüpft (dieselbe GUID erscheint im 4624 auf dem Zielserver).
TransmittedServicesAn der Delegierung beteiligte Dienste (eingeschränkte Delegierung / S4U), sonst -.

Häufige legitime Ursachen

  • Normaler Zugriff auf Dateiserver, SQL, IIS und andere Kerberos-Dienste — Tausende pro Stunde auf ausgelasteten DCs.
  • Computer, die für die Gruppenrichtlinienverarbeitung Tickets für DCs (LDAP, CIFS) anfordern.
  • Alte Anwendungen oder Dienstkonten, die nur für RC4 konfiguriert sind.

Welche Angreiferaktivität es erzeugt

  • Kerberoasting — ein Konto fordert innerhalb von Minuten RC4-Tickets (0x17) für viele SPNs von Benutzerkonten an (Rubeus, Impacket GetUserSPNs).
  • Gezieltes Kerberoasting eines einzelnen wertvollen Dienstkontos, das nur durch RC4-Nutzung oder einen ungewöhnlichen anfordernden Host auffällt.
  • Silver Tickets erzeugen überhaupt kein 4769 — eine Dienstanmeldung (4624 auf dem Server) ohne passendes 4769 auf irgendeinem DC ist eine Spur.

Tipps für die Untersuchung

  • Auf ServiceName ohne $ am Ende und ungleich krbtgt filtern, dann die Anzahl verschiedener ServiceName pro TargetUserName und IpAddress pro Stunde zählen.
  • TicketEncryptionType 0x17 markieren, wenn das Konto AES unterstützt.
  • Prüfen, ob das anfordernde Konto diese Dienste überhaupt üblicherweise nutzt.
  • Auf die beteiligten Dienstkonten pivotieren; bestätigt sich Kerberoasting, ihre Kennwörter ändern und ihre späteren Anmeldungen (4624) prüfen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1558.003 Steal or Forge Kerberos Tickets: KerberoastingCredential Access
T1558.002 Steal or Forge Kerberos Tickets: Silver TicketCredential Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 1
  • Mittel · 2

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 4769 erklärt: Kerberos-Service-Tickets und Kerberoasting

Quellen und weiterführende Links