Event ID 4769: Ticket de servicio Kerberos pedido
- Event ID
- 4769
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Kerberos
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4769
El evento 4769 lo escribe el KDC en un controlador de dominio cuando una cuenta que ya tiene un TGT solicita un ticket para un servicio concreto (una solicitud al Ticket Granting Service). Cada acceso a un recurso protegido por Kerberos (recursos compartidos de archivos, SQL Server, HTTP con autenticación de Windows, LDAP, otros hosts) produce uno.
El campo ServiceName muestra para qué cuenta de servicio es el ticket, y TicketEncryptionType cómo está cifrado. Esa combinación es la que permite detectar el Kerberoasting: un atacante solicita tickets para cuentas de usuario que tienen un SPN, preferiblemente cifrados con RC4 (0x17) porque se descifran más rápido offline. Solicitudes de ese tipo para muchos servicios en poco tiempo, desde una misma cuenta, son la firma clásica.
El volumen en los DC es muy alto. Excluya las cuentas de equipo (ServiceName terminado en $) y krbtgt antes de empezar la búsqueda.
Cuándo se registra
Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Service Ticket Operations (Success, Failure). Solo tiene sentido en los controladores de dominio.
Compruebe la directiva efectiva con auditpol /get /subcategory:"Kerberos Service Ticket Operations"; la auditoría de errores a menudo no está habilitada.
Campos clave
| Campo | Qué indica | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Cuenta que solicitó el ticket de servicio, con el formato user@DOMAIN. | ||||||||||||
| TargetDomainName | Dominio de la cuenta solicitante. | ||||||||||||
| ServiceName | Cuenta que ejecuta el servicio para el que es el ticket. Las cuentas de equipo terminan en $; una cuenta de usuario aquí indica un servicio con un SPN sobre un usuario, un objetivo de Kerberoasting. | ||||||||||||
| ServiceSid | SID de la cuenta de servicio. | ||||||||||||
| TicketOptions | Opciones de ticket Kerberos solicitadas (hexadecimal). | ||||||||||||
| TicketEncryptionType | Tipo de cifrado del ticket de servicio.
| ||||||||||||
| Status | Código de resultado Kerberos; 0x0 significa que se emitió el ticket. | ||||||||||||
| IpAddress | Dirección IP del cliente. | ||||||||||||
| IpPort | Puerto de origen del cliente. | ||||||||||||
| LogonGuid | GUID que vincula esta solicitud con el inicio de sesión (el mismo GUID aparece en el 4624 del servidor de destino). | ||||||||||||
| TransmittedServices | Servicios implicados en la delegación (delegación restringida / S4U); en otro caso, -. |
Orígenes legítimos habituales
- Acceso normal a servidores de archivos, SQL, IIS y otros servicios Kerberos: miles por hora en DC con mucha actividad.
- Equipos que solicitan tickets a los DC (LDAP, CIFS) para procesar la directiva de grupo.
- Aplicaciones antiguas o cuentas de servicio configuradas solo para RC4.
Qué hacen los atacantes para generarlo
- Kerberoasting: una cuenta que solicita tickets RC4 (
0x17) para muchos SPN de cuentas de usuario en pocos minutos (Rubeus, GetUserSPNs de Impacket). - Kerberoasting dirigido contra una única cuenta de servicio de alto valor, que solo destaca por el uso de RC4 o por un host solicitante inusual.
- Los silver tickets no producen ningún 4769: un inicio de sesión en un servicio (4624 en el servidor) sin ningún 4769 correspondiente en ningún DC es una pista.
Consejos de investigación
- Filtre los ServiceName que no terminan en
$y no sonkrbtgt; después cuente los ServiceName distintos por TargetUserName e IpAddress por hora. - Marque TicketEncryptionType
0x17cuando la cuenta admite AES. - Compruebe si la cuenta solicitante suele usar esos servicios.
- Pivote hacia las cuentas de servicio implicadas; si se confirma el Kerberoasting, rote sus contraseñas y revise sus inicios de sesión posteriores (4624).
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 1
- Media · 2
- AltaKerberos ManipulationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MediaKerberoasting Activity - Initial QueryRule by @kostastsale, SigmaHQ, DRL 1.1
- MediaSuspicious Kerberos RC4 Ticket EncryptionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.