Event ID 4768: TGT de Kerberos solicitado
- Event ID
- 4768
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Kerberos
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4768
El evento 4768 lo registra el Centro de distribución de claves (KDC) en un controlador de dominio cada vez que una cuenta solicita un Ticket Granting Ticket, el primer paso de cualquier inicio de sesión de dominio con Kerberos. Los inicios de sesión de usuarios, los arranques de equipos y los servicios que se ejecutan con cuentas de dominio lo generan.
En análisis forense es la prueba, del lado del DC, de que una cuenta se autenticó y desde qué IP (IpAddress). Los campos TicketEncryptionType y PreAuthType ponen de manifiesto una autenticación débil o inusual: RC4 donde el dominio usa AES, o el tipo de preautenticación 0, que significa que la cuenta no requiere preautenticación Kerberos y está expuesta a AS-REP roasting.
Las solicitudes de TGT fallidas se registran como 4768 con un Status distinto de cero (para cuentas desconocidas o revocadas); una contraseña incorrecta produce en cambio un 4771.
Cuándo se registra
Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Success, y Failure para las solicitudes fallidas). Solo tiene sentido en los controladores de dominio.
Volumen alto en los DC. Habilite explícitamente la auditoría de errores si quiere las solicitudes fallidas; compruebe la directiva efectiva con auditpol /get /subcategory:"Kerberos Authentication Service".
Campos clave
| Campo | Qué indica | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Cuenta que solicitó el TGT (usuario o cuenta de equipo terminada en $). | ||||||||||||||||
| TargetDomainName | Dominio Kerberos (realm) proporcionado por el cliente. | ||||||||||||||||
| TargetSid | SID de la cuenta, cuando existe. | ||||||||||||||||
| ServiceName | Siempre krbtgt en una solicitud de TGT. | ||||||||||||||||
| TicketOptions | Indicadores de opciones de ticket Kerberos solicitados (hexadecimal), p. ej. 0x40810010 en un cliente Windows típico. | ||||||||||||||||
| Status | Código de resultado Kerberos.
| ||||||||||||||||
| TicketEncryptionType | Tipo de cifrado del ticket emitido.
| ||||||||||||||||
| PreAuthType | Método de preautenticación utilizado.
| ||||||||||||||||
| IpAddress | Dirección IP del cliente (las direcciones IPv4 pueden aparecer como ::ffff:10.0.0.5). | ||||||||||||||||
| IpPort | Puerto de origen del cliente. | ||||||||||||||||
| CertIssuerName | En los inicios de sesión con certificado, la CA emisora; útil al investigar abusos de certificados. | ||||||||||||||||
| CertThumbprint | Huella digital del certificado usado en los inicios de sesión PKINIT. |
Orígenes legítimos habituales
- Cada inicio de sesión de usuarios y equipos del dominio; los equipos renuevan su TGT con regularidad.
- Cuentas de servicio que se autentican al iniciarse servicios o tareas programadas.
- Inicios de sesión basados en certificados (tarjeta inteligente, Windows Hello para empresas) con PreAuthType 16.
Qué hacen los atacantes para generarlo
- AS-REP roasting: solicitudes de TGT con PreAuthType
0para cuentas que no requieren preautenticación, a menudo RC4 (0x17), desde un host que no es el del usuario. - Una contraseña o un hash robados usados desde una nueva dirección IP: la solicitud de TGT es el primer rastro en el DC.
- Enumeración de usuarios contra Kerberos: ráfagas de Status
0x6para muchos nombres desde una misma IP. - El abuso de certificados (por ejemplo, certificados obtenidos mediante configuraciones erróneas de AD CS) aparece como inicios de sesión PKINIT con CertIssuerName o CertThumbprint inesperados.
Consejos de investigación
- Construya una línea base de IP de cliente por cuenta; un TGT para una cuenta privilegiada desde una estación de trabajo nunca usada antes es una pista.
- Busque PreAuthType 0 y liste qué cuentas tienen la preautenticación deshabilitada.
- Marque los tickets RC4 (
0x17) en dominios donde AES es el estándar y después compruebe quién los solicitó. - Siga la misma cuenta e IP hasta los 4769 (tickets de servicio) para ver a qué servicios accedió tras autenticarse.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 2
- Media · 1
- AltaKerberos ManipulationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaPetitPotam Suspicious Kerberos TGT RequestRule by Mauricio Velazco, Michael Haag, SigmaHQ, DRL 1.1
- MediaPotential AS-REP Roasting via Kerberos TGT RequestsRule by ANosir, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.