Skip to content
Security

Event ID 4769: Ticket de servicio Kerberos pedido

Se solicitó un vale de servicio KerberosEl evento 4769 se registra en los controladores de dominio por cada solicitud de ticket de servicio Kerberos (TGS); clave para detectar Kerberoasting.
4769
Event ID
4769
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Kerberos
Registro predeterminado
Activado por defecto

Qué significa el evento 4769

El evento 4769 lo escribe el KDC en un controlador de dominio cuando una cuenta que ya tiene un TGT solicita un ticket para un servicio concreto (una solicitud al Ticket Granting Service). Cada acceso a un recurso protegido por Kerberos (recursos compartidos de archivos, SQL Server, HTTP con autenticación de Windows, LDAP, otros hosts) produce uno.

El campo ServiceName muestra para qué cuenta de servicio es el ticket, y TicketEncryptionType cómo está cifrado. Esa combinación es la que permite detectar el Kerberoasting: un atacante solicita tickets para cuentas de usuario que tienen un SPN, preferiblemente cifrados con RC4 (0x17) porque se descifran más rápido offline. Solicitudes de ese tipo para muchos servicios en poco tiempo, desde una misma cuenta, son la firma clásica.

El volumen en los DC es muy alto. Excluya las cuentas de equipo (ServiceName terminado en $) y krbtgt antes de empezar la búsqueda.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Service Ticket Operations (Success, Failure). Solo tiene sentido en los controladores de dominio.

Compruebe la directiva efectiva con auditpol /get /subcategory:"Kerberos Service Ticket Operations"; la auditoría de errores a menudo no está habilitada.

Campos clave

CampoQué indica
TargetUserNameCuenta que solicitó el ticket de servicio, con el formato user@DOMAIN.
TargetDomainNameDominio de la cuenta solicitante.
ServiceNameCuenta que ejecuta el servicio para el que es el ticket. Las cuentas de equipo terminan en $; una cuenta de usuario aquí indica un servicio con un SPN sobre un usuario, un objetivo de Kerberoasting.
ServiceSidSID de la cuenta de servicio.
TicketOptionsOpciones de ticket Kerberos solicitadas (hexadecimal).
TicketEncryptionTypeTipo de cifrado del ticket de servicio.
ValorSignificado
0x11AES128-CTS-HMAC-SHA1-96
0x12AES256-CTS-HMAC-SHA1-96
0x17RC4-HMAC — el tipo que piden las herramientas de Kerberoasting.
0x18RC4-HMAC-EXP
0xffffffffNo se emitió ningún ticket (error).
StatusCódigo de resultado Kerberos; 0x0 significa que se emitió el ticket.
IpAddressDirección IP del cliente.
IpPortPuerto de origen del cliente.
LogonGuidGUID que vincula esta solicitud con el inicio de sesión (el mismo GUID aparece en el 4624 del servidor de destino).
TransmittedServicesServicios implicados en la delegación (delegación restringida / S4U); en otro caso, -.

Orígenes legítimos habituales

  • Acceso normal a servidores de archivos, SQL, IIS y otros servicios Kerberos: miles por hora en DC con mucha actividad.
  • Equipos que solicitan tickets a los DC (LDAP, CIFS) para procesar la directiva de grupo.
  • Aplicaciones antiguas o cuentas de servicio configuradas solo para RC4.

Qué hacen los atacantes para generarlo

  • Kerberoasting: una cuenta que solicita tickets RC4 (0x17) para muchos SPN de cuentas de usuario en pocos minutos (Rubeus, GetUserSPNs de Impacket).
  • Kerberoasting dirigido contra una única cuenta de servicio de alto valor, que solo destaca por el uso de RC4 o por un host solicitante inusual.
  • Los silver tickets no producen ningún 4769: un inicio de sesión en un servicio (4624 en el servidor) sin ningún 4769 correspondiente en ningún DC es una pista.

Consejos de investigación

  • Filtre los ServiceName que no terminan en $ y no son krbtgt; después cuente los ServiceName distintos por TargetUserName e IpAddress por hora.
  • Marque TicketEncryptionType 0x17 cuando la cuenta admite AES.
  • Compruebe si la cuenta solicitante suele usar esos servicios.
  • Pivote hacia las cuentas de servicio implicadas; si se confirma el Kerberoasting, rote sus contraseñas y revise sus inicios de sesión posteriores (4624).

Técnicas MITRE ATT&CK

TécnicaTácticas
T1558.003 Steal or Forge Kerberos Tickets: KerberoastingCredential Access
T1558.002 Steal or Forge Kerberos Tickets: Silver TicketCredential Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 1
  • Media · 2

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 4769 explicado: tickets de servicio Kerberos y kerberoasting

Fuentes y lecturas adicionales