Event ID 4771: Fallo de preautenticación Kerberos
- Event ID
- 4771
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Kerberos
- Registro predeterminado
- Requiere configuración
Qué significa el evento 4771
El evento 4771 es el registro del controlador de dominio de un inicio de sesión Kerberos fallido en la fase de preautenticación. La causa más común es una contraseña incorrecta (0x18); otras son una contraseña caducada, una cuenta deshabilitada o bloqueada, o una diferencia horaria.
Como Kerberos es el protocolo predeterminado en un dominio, los intentos fallidos de contraseña contra cuentas de dominio aparecen aquí y no como 4625 en el DC. Un password spraying sobre Kerberos aparece como una IP que produce 4771 para muchas cuentas, y nunca pasa por los servidores miembro, así que este evento puede ser el único rastro.
Cuándo se registra
Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Failure). Solo tiene sentido en los controladores de dominio.
Campos clave
| Campo | Qué indica | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Cuenta cuya preautenticación falló. | ||||||||||||
| TargetSid | SID de esa cuenta. | ||||||||||||
| ServiceName | Servicio solicitado, normalmente krbtgt/<DOMAIN>. | ||||||||||||
| TicketOptions | Opciones del ticket (hexadecimal). | ||||||||||||
| Status | Código de error Kerberos.
| ||||||||||||
| PreAuthType | Tipo de preautenticación intentado (2 = contraseña, 15/16 = tarjeta inteligente o certificado). | ||||||||||||
| IpAddress | Dirección IP del cliente. | ||||||||||||
| IpPort | Puerto de origen del cliente. |
Orígenes legítimos habituales
- Usuarios que escriben una contraseña incorrecta; dispositivos con una contraseña antigua en caché tras un cambio.
- Servicios o tareas programadas todavía configurados con una contraseña antigua: fallos repetidos con una periodicidad fija.
- Problemas de hora en un cliente (
0x25).
Qué hacen los atacantes para generarlo
- Password spraying sobre Kerberos: un origen, muchas cuentas, Status
0x18, a menudo con pocos intentos por cuenta para no superar el umbral de bloqueo (Kerbrute, Rubeus). - Adivinación de contraseñas contra una sola cuenta, que suele terminar en un bloqueo 4740.
Consejos de investigación
- Cuente los TargetUserName distintos por IpAddress en ventanas cortas para distinguir el spraying de los errores de usuario.
- Busque un 4768 con Status
0x0para las mismas cuentas e IP después de los fallos. - Asocie IpAddress a un host; los fallos desde servidores suelen indicar una cuenta de servicio mal configurada.
- Correlacione con el 4740 en el emulador de PDC para las cuentas que quedaron bloqueadas.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 1
- AltaKerberos ManipulationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.