Event ID 4768 : Demande de TGT Kerberos
- Event ID
- 4768
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Kerberos
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4768
L'événement 4768 est consigné par le centre de distribution de clés (KDC) sur un contrôleur de domaine chaque fois qu'un compte demande un Ticket Granting Ticket — la première étape de toute ouverture de session Kerberos dans un domaine. Les ouvertures de session utilisateur, les démarrages d'ordinateurs et les services s'exécutant sous des comptes de domaine le génèrent tous.
En forensic, c'est la preuve côté DC qu'un compte s'est authentifié, et depuis quelle IP (IpAddress). Les champs TicketEncryptionType et PreAuthType révèlent une authentification faible ou inhabituelle : du RC4 là où le domaine utilise AES, ou le type de pré-authentification 0, qui signifie que le compte n'exige pas la pré-authentification Kerberos et est exposé à l'AS-REP roasting.
Les demandes de TGT en échec sont consignées en 4768 avec un Status non nul (pour les comptes inconnus ou révoqués) ; un mauvais mot de passe produit plutôt un 4771.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Success, et Failure pour les demandes en échec). Pertinent uniquement sur les contrôleurs de domaine.
Volume élevé sur les DC. Activez explicitement l'audit des échecs si vous voulez les demandes en échec ; vérifiez la stratégie effective avec auditpol /get /subcategory:"Kerberos Authentication Service".
Champs clés
| Champ | Ce qu’il indique | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Compte ayant demandé le TGT (utilisateur ou compte ordinateur se terminant par $). | ||||||||||||||||
| TargetDomainName | Royaume (realm) Kerberos (domaine) fourni par le client. | ||||||||||||||||
| TargetSid | SID du compte, lorsqu'il existe. | ||||||||||||||||
| ServiceName | Toujours krbtgt pour une demande de TGT. | ||||||||||||||||
| TicketOptions | Indicateurs d'options de ticket Kerberos demandés (hex), par ex. 0x40810010 pour un client Windows typique. | ||||||||||||||||
| Status | Code de résultat Kerberos.
| ||||||||||||||||
| TicketEncryptionType | Type de chiffrement du ticket délivré.
| ||||||||||||||||
| PreAuthType | Méthode de pré-authentification utilisée.
| ||||||||||||||||
| IpAddress | Adresse IP du client (les adresses IPv4 peuvent apparaître sous la forme ::ffff:10.0.0.5). | ||||||||||||||||
| IpPort | Port source du client. | ||||||||||||||||
| CertIssuerName | Pour les ouvertures de session par certificat, l'autorité de certification émettrice — utile pour enquêter sur un abus de certificats. | ||||||||||||||||
| CertThumbprint | Empreinte du certificat utilisé pour les ouvertures de session PKINIT. |
Sources légitimes courantes
- Toute ouverture de session d'utilisateur ou d'ordinateur du domaine ; les ordinateurs renouvellent régulièrement leur TGT.
- Comptes de service s'authentifiant au démarrage des services ou des tâches planifiées.
- Ouvertures de session par certificat (carte à puce, Windows Hello for Business) avec PreAuthType 16.
Ce que font les attaquants qui le produit
- AS-REP roasting — demandes de TGT avec PreAuthType
0pour des comptes n'exigeant pas la pré-authentification, souvent en RC4 (0x17), depuis un hôte qui n'est pas celui de l'utilisateur. - Un mot de passe ou hash volé utilisé depuis une nouvelle adresse IP — la demande de TGT est la première trace côté DC.
- Énumération d'utilisateurs via Kerberos — rafales de Status
0x6pour de nombreux noms depuis une seule IP. - L'abus de certificats (par exemple des certificats obtenus via des mauvaises configurations AD CS) apparaît sous forme d'ouvertures de session PKINIT avec un CertIssuerName ou un CertThumbprint inattendu.
Pistes d’investigation
- Établissez une référence des IP clientes par compte ; un TGT pour un compte privilégié depuis un poste de travail jamais utilisé auparavant est une piste.
- Chassez les PreAuthType 0 et listez les comptes dont la pré-authentification est désactivée.
- Signalez les tickets RC4 (
0x17) dans les domaines où AES est la norme, puis vérifiez qui les a demandés. - Suivez le même compte et la même IP jusqu'aux 4769 (tickets de service) pour voir à quels services il a accédé après s'être authentifié.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 2
- Moyen · 1
- ÉlevéKerberos ManipulationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéPetitPotam Suspicious Kerberos TGT RequestRule by Mauricio Velazco, Michael Haag, SigmaHQ, DRL 1.1
- MoyenPotential AS-REP Roasting via Kerberos TGT RequestsRule by ANosir, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.