Event-ID 4771: Kerberos-Pre-Auth fehlgeschlagen
- Event-ID
- 4771
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Kerberos
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 4771 bedeutet
Event 4771 ist der Nachweis des Domänencontrollers über eine fehlgeschlagene Kerberos-Anmeldung beim Schritt der Vorauthentifizierung. Häufigste Ursache ist ein falsches Kennwort (0x18); weitere sind ein abgelaufenes Kennwort, ein deaktiviertes oder gesperrtes Konto oder eine Zeitabweichung.
Da Kerberos das Standardprotokoll in einer Domäne ist, erscheinen fehlgeschlagene Kennwortversuche gegen Domänenkonten hier und nicht als 4625 auf dem DC. Password Spraying über Kerberos zeigt sich als eine IP, die 4771 für viele Konten erzeugt — und berührt Mitgliedsserver nie, sodass dieses Event die einzige Spur sein kann.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Failure). Nur auf Domänencontrollern sinnvoll.
Wichtige Felder
| Feld | Aussage | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Konto, dessen Vorauthentifizierung fehlgeschlagen ist. | ||||||||||||
| TargetSid | SID dieses Kontos. | ||||||||||||
| ServiceName | Angeforderter Dienst, normalerweise krbtgt/<DOMAIN>. | ||||||||||||
| TicketOptions | Ticketoptionen (hexadezimal). | ||||||||||||
| Status | Kerberos-Fehlercode.
| ||||||||||||
| PreAuthType | Versuchter Vorauthentifizierungstyp (2 = Kennwort, 15/16 = Smartcard oder Zertifikat). | ||||||||||||
| IpAddress | Client-IP-Adresse. | ||||||||||||
| IpPort | Quellport des Clients. |
Häufige legitime Ursachen
- Benutzer, die ein falsches Kennwort eingeben; Geräte mit zwischengespeichertem altem Kennwort nach einer Änderung.
- Dienste oder geplante Aufgaben, die noch mit einem alten Kennwort konfiguriert sind — wiederholte Fehlschläge nach festem Zeitplan.
- Uhrzeitprobleme auf einem Client (
0x25).
Welche Angreiferaktivität es erzeugt
- Password Spraying über Kerberos — eine Quelle, viele Konten, Status
0x18, oft nur wenige Versuche pro Konto, um unter dem Sperrschwellenwert zu bleiben (Kerbrute, Rubeus). - Kennwortraten gegen ein einzelnes Konto, das meist mit einer Sperrung (4740) endet.
Tipps für die Untersuchung
- Die Anzahl verschiedener TargetUserName pro IpAddress in kurzen Zeitfenstern zählen, um Spraying von Benutzerfehlern zu unterscheiden.
- Nach den Fehlschlägen nach einem 4768 mit Status
0x0für dieselben Konten und dieselbe IP suchen. - IpAddress einem Host zuordnen; Fehlschläge von Servern bedeuten meist ein falsch konfiguriertes Dienstkonto.
- Für gesperrte Konten mit 4740 auf dem PDC-Emulator korrelieren.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 1
- HochKerberos ManipulationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.