Skip to content
Security

Event ID 4771: Fallo de preautenticación Kerberos

Error en la autenticación previa KerberosEl evento 4771 se registra en los controladores de dominio cuando falla la preautenticación Kerberos, casi siempre por una contraseña incorrecta (Status 0x18).
4771
Event ID
4771
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Kerberos
Registro predeterminado
Requiere configuración

Qué significa el evento 4771

El evento 4771 es el registro del controlador de dominio de un inicio de sesión Kerberos fallido en la fase de preautenticación. La causa más común es una contraseña incorrecta (0x18); otras son una contraseña caducada, una cuenta deshabilitada o bloqueada, o una diferencia horaria.

Como Kerberos es el protocolo predeterminado en un dominio, los intentos fallidos de contraseña contra cuentas de dominio aparecen aquí y no como 4625 en el DC. Un password spraying sobre Kerberos aparece como una IP que produce 4771 para muchas cuentas, y nunca pasa por los servidores miembro, así que este evento puede ser el único rastro.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Failure). Solo tiene sentido en los controladores de dominio.

Campos clave

CampoQué indica
TargetUserNameCuenta cuya preautenticación falló.
TargetSidSID de esa cuenta.
ServiceNameServicio solicitado, normalmente krbtgt/<DOMAIN>.
TicketOptionsOpciones del ticket (hexadecimal).
StatusCódigo de error Kerberos.
ValorSignificado
0x18KDC_ERR_PREAUTH_FAILED — contraseña incorrecta.
0x12KDC_ERR_CLIENT_REVOKED — cuenta deshabilitada, caducada o bloqueada.
0x17KDC_ERR_KEY_EXPIRED — contraseña caducada.
0x25KRB_AP_ERR_SKEW — diferencia horaria demasiado grande.
0x10KDC_ERR_PADATA_TYPE_NOSUPP — problema de inicio de sesión con tarjeta inteligente (por ejemplo, falta el certificado del KDC).
PreAuthTypeTipo de preautenticación intentado (2 = contraseña, 15/16 = tarjeta inteligente o certificado).
IpAddressDirección IP del cliente.
IpPortPuerto de origen del cliente.

Orígenes legítimos habituales

  • Usuarios que escriben una contraseña incorrecta; dispositivos con una contraseña antigua en caché tras un cambio.
  • Servicios o tareas programadas todavía configurados con una contraseña antigua: fallos repetidos con una periodicidad fija.
  • Problemas de hora en un cliente (0x25).

Qué hacen los atacantes para generarlo

  • Password spraying sobre Kerberos: un origen, muchas cuentas, Status 0x18, a menudo con pocos intentos por cuenta para no superar el umbral de bloqueo (Kerbrute, Rubeus).
  • Adivinación de contraseñas contra una sola cuenta, que suele terminar en un bloqueo 4740.

Consejos de investigación

  • Cuente los TargetUserName distintos por IpAddress en ventanas cortas para distinguir el spraying de los errores de usuario.
  • Busque un 4768 con Status 0x0 para las mismas cuentas e IP después de los fallos.
  • Asocie IpAddress a un host; los fallos desde servidores suelen indicar una cuenta de servicio mal configurada.
  • Correlacione con el 4740 en el emulador de PDC para las cuentas que quedaron bloqueadas.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1110 Brute ForceCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales