Skip to content
Security

Event-ID 4771: Kerberos-Pre-Auth fehlgeschlagen

Fehler bei der Kerberos-VorauthentifizierungEvent-ID 4771 wird auf Domänencontrollern protokolliert, wenn die Kerberos-Vorauthentifizierung fehlschlägt, meist wegen eines falschen Kennworts (Status 0x18).
4771
Event-ID
4771
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Kerberos
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 4771 bedeutet

Event 4771 ist der Nachweis des Domänencontrollers über eine fehlgeschlagene Kerberos-Anmeldung beim Schritt der Vorauthentifizierung. Häufigste Ursache ist ein falsches Kennwort (0x18); weitere sind ein abgelaufenes Kennwort, ein deaktiviertes oder gesperrtes Konto oder eine Zeitabweichung.

Da Kerberos das Standardprotokoll in einer Domäne ist, erscheinen fehlgeschlagene Kennwortversuche gegen Domänenkonten hier und nicht als 4625 auf dem DC. Password Spraying über Kerberos zeigt sich als eine IP, die 4771 für viele Konten erzeugt — und berührt Mitgliedsserver nie, sodass dieses Event die einzige Spur sein kann.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Failure). Nur auf Domänencontrollern sinnvoll.

Wichtige Felder

FeldAussage
TargetUserNameKonto, dessen Vorauthentifizierung fehlgeschlagen ist.
TargetSidSID dieses Kontos.
ServiceNameAngeforderter Dienst, normalerweise krbtgt/<DOMAIN>.
TicketOptionsTicketoptionen (hexadezimal).
StatusKerberos-Fehlercode.
WertBedeutung
0x18KDC_ERR_PREAUTH_FAILED — falsches Kennwort.
0x12KDC_ERR_CLIENT_REVOKED — Konto deaktiviert, abgelaufen oder gesperrt.
0x17KDC_ERR_KEY_EXPIRED — Kennwort abgelaufen.
0x25KRB_AP_ERR_SKEW — Zeitabweichung zu groß.
0x10KDC_ERR_PADATA_TYPE_NOSUPP — Problem bei der Smartcard-Anmeldung (z. B. fehlendes KDC-Zertifikat).
PreAuthTypeVersuchter Vorauthentifizierungstyp (2 = Kennwort, 15/16 = Smartcard oder Zertifikat).
IpAddressClient-IP-Adresse.
IpPortQuellport des Clients.

Häufige legitime Ursachen

  • Benutzer, die ein falsches Kennwort eingeben; Geräte mit zwischengespeichertem altem Kennwort nach einer Änderung.
  • Dienste oder geplante Aufgaben, die noch mit einem alten Kennwort konfiguriert sind — wiederholte Fehlschläge nach festem Zeitplan.
  • Uhrzeitprobleme auf einem Client (0x25).

Welche Angreiferaktivität es erzeugt

  • Password Spraying über Kerberos — eine Quelle, viele Konten, Status 0x18, oft nur wenige Versuche pro Konto, um unter dem Sperrschwellenwert zu bleiben (Kerbrute, Rubeus).
  • Kennwortraten gegen ein einzelnes Konto, das meist mit einer Sperrung (4740) endet.

Tipps für die Untersuchung

  • Die Anzahl verschiedener TargetUserName pro IpAddress in kurzen Zeitfenstern zählen, um Spraying von Benutzerfehlern zu unterscheiden.
  • Nach den Fehlschlägen nach einem 4768 mit Status 0x0 für dieselben Konten und dieselbe IP suchen.
  • IpAddress einem Host zuordnen; Fehlschläge von Servern bedeuten meist ein falsch konfiguriertes Dienstkonto.
  • Für gesperrte Konten mit 4740 auf dem PDC-Emulator korrelieren.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1110 Brute ForceCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links