Skip to content
Security

Event ID 4768: TGT de Kerberos solicitado

Se solicitó un vale de autenticación Kerberos (TGT)El evento 4768 de controlador de dominio registra cada solicitud de TGT Kerberos: cuenta, IP del cliente, cifrado, tipo de preautenticación y resultado.
4768
Event ID
4768
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Kerberos
Registro predeterminado
Activado por defecto

Qué significa el evento 4768

El evento 4768 lo registra el Centro de distribución de claves (KDC) en un controlador de dominio cada vez que una cuenta solicita un Ticket Granting Ticket, el primer paso de cualquier inicio de sesión de dominio con Kerberos. Los inicios de sesión de usuarios, los arranques de equipos y los servicios que se ejecutan con cuentas de dominio lo generan.

En análisis forense es la prueba, del lado del DC, de que una cuenta se autenticó y desde qué IP (IpAddress). Los campos TicketEncryptionType y PreAuthType ponen de manifiesto una autenticación débil o inusual: RC4 donde el dominio usa AES, o el tipo de preautenticación 0, que significa que la cuenta no requiere preautenticación Kerberos y está expuesta a AS-REP roasting.

Las solicitudes de TGT fallidas se registran como 4768 con un Status distinto de cero (para cuentas desconocidas o revocadas); una contraseña incorrecta produce en cambio un 4771.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Success, y Failure para las solicitudes fallidas). Solo tiene sentido en los controladores de dominio.

Volumen alto en los DC. Habilite explícitamente la auditoría de errores si quiere las solicitudes fallidas; compruebe la directiva efectiva con auditpol /get /subcategory:"Kerberos Authentication Service".

Campos clave

CampoQué indica
TargetUserNameCuenta que solicitó el TGT (usuario o cuenta de equipo terminada en $).
TargetDomainNameDominio Kerberos (realm) proporcionado por el cliente.
TargetSidSID de la cuenta, cuando existe.
ServiceNameSiempre krbtgt en una solicitud de TGT.
TicketOptionsIndicadores de opciones de ticket Kerberos solicitados (hexadecimal), p. ej. 0x40810010 en un cliente Windows típico.
StatusCódigo de resultado Kerberos.
ValorSignificado
0x0Éxito — se emitió un TGT.
0x6KDC_ERR_C_PRINCIPAL_UNKNOWN — el nombre de usuario no existe.
0x12KDC_ERR_CLIENT_REVOKED — cuenta deshabilitada, caducada o bloqueada.
0x17KDC_ERR_KEY_EXPIRED — la contraseña ha caducado.
0x25KRB_AP_ERR_SKEW — diferencia horaria demasiado grande entre el cliente y el DC.
TicketEncryptionTypeTipo de cifrado del ticket emitido.
ValorSignificado
0x11AES128-CTS-HMAC-SHA1-96
0x12AES256-CTS-HMAC-SHA1-96 — lo normal en dominios modernos.
0x17RC4-HMAC — heredado; sospechoso cuando la cuenta y el dominio admiten AES.
0x18RC4-HMAC-EXP
0x1DES-CBC-CRC (deshabilitado por defecto desde Windows 7 / Server 2008 R2).
0x3DES-CBC-MD5 (deshabilitado por defecto desde Windows 7 / Server 2008 R2).
0xffffffffNo se emitió ningún ticket (error).
PreAuthTypeMétodo de preautenticación utilizado.
ValorSignificado
0Sin preautenticación — la cuenta tiene activado "No pedir la autenticación Kerberos previa".
2PA-ENC-TIMESTAMP — inicio de sesión estándar con contraseña.
15PA-PK-AS-REP_OLD — inicio de sesión con tarjeta inteligente.
16PA-PK-AS-REQ — inicio de sesión con tarjeta inteligente / certificado.
138PA-ENCRYPTED-CHALLENGE — blindaje Kerberos (FAST).
IpAddressDirección IP del cliente (las direcciones IPv4 pueden aparecer como ::ffff:10.0.0.5).
IpPortPuerto de origen del cliente.
CertIssuerNameEn los inicios de sesión con certificado, la CA emisora; útil al investigar abusos de certificados.
CertThumbprintHuella digital del certificado usado en los inicios de sesión PKINIT.

Orígenes legítimos habituales

  • Cada inicio de sesión de usuarios y equipos del dominio; los equipos renuevan su TGT con regularidad.
  • Cuentas de servicio que se autentican al iniciarse servicios o tareas programadas.
  • Inicios de sesión basados en certificados (tarjeta inteligente, Windows Hello para empresas) con PreAuthType 16.

Qué hacen los atacantes para generarlo

  • AS-REP roasting: solicitudes de TGT con PreAuthType 0 para cuentas que no requieren preautenticación, a menudo RC4 (0x17), desde un host que no es el del usuario.
  • Una contraseña o un hash robados usados desde una nueva dirección IP: la solicitud de TGT es el primer rastro en el DC.
  • Enumeración de usuarios contra Kerberos: ráfagas de Status 0x6 para muchos nombres desde una misma IP.
  • El abuso de certificados (por ejemplo, certificados obtenidos mediante configuraciones erróneas de AD CS) aparece como inicios de sesión PKINIT con CertIssuerName o CertThumbprint inesperados.

Consejos de investigación

  • Construya una línea base de IP de cliente por cuenta; un TGT para una cuenta privilegiada desde una estación de trabajo nunca usada antes es una pista.
  • Busque PreAuthType 0 y liste qué cuentas tienen la preautenticación deshabilitada.
  • Marque los tickets RC4 (0x17) en dominios donde AES es el estándar y después compruebe quién los solicitó.
  • Siga la misma cuenta e IP hasta los 4769 (tickets de servicio) para ver a qué servicios accedió tras autenticarse.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1558.004 Steal or Forge Kerberos Tickets: AS-REP RoastingCredential Access
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1110 Brute ForceCredential Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 2
  • Media · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 4768 explicado: solicitudes de TGT Kerberos y AS-REP roasting

Fuentes y lecturas adicionales