Skip to content
Security

Event ID 4768 : Demande de TGT Kerberos

Un ticket d'authentification Kerberos (TGT) a été demandéL'événement 4768 consigne sur le contrôleur de domaine chaque demande de TGT Kerberos : compte, IP client, chiffrement, type de pré-authentification, résultat.
4768
Event ID
4768
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Kerberos
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4768

L'événement 4768 est consigné par le centre de distribution de clés (KDC) sur un contrôleur de domaine chaque fois qu'un compte demande un Ticket Granting Ticket — la première étape de toute ouverture de session Kerberos dans un domaine. Les ouvertures de session utilisateur, les démarrages d'ordinateurs et les services s'exécutant sous des comptes de domaine le génèrent tous.

En forensic, c'est la preuve côté DC qu'un compte s'est authentifié, et depuis quelle IP (IpAddress). Les champs TicketEncryptionType et PreAuthType révèlent une authentification faible ou inhabituelle : du RC4 là où le domaine utilise AES, ou le type de pré-authentification 0, qui signifie que le compte n'exige pas la pré-authentification Kerberos et est exposé à l'AS-REP roasting.

Les demandes de TGT en échec sont consignées en 4768 avec un Status non nul (pour les comptes inconnus ou révoqués) ; un mauvais mot de passe produit plutôt un 4771.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Success, et Failure pour les demandes en échec). Pertinent uniquement sur les contrôleurs de domaine.

Volume élevé sur les DC. Activez explicitement l'audit des échecs si vous voulez les demandes en échec ; vérifiez la stratégie effective avec auditpol /get /subcategory:"Kerberos Authentication Service".

Champs clés

ChampCe qu’il indique
TargetUserNameCompte ayant demandé le TGT (utilisateur ou compte ordinateur se terminant par $).
TargetDomainNameRoyaume (realm) Kerberos (domaine) fourni par le client.
TargetSidSID du compte, lorsqu'il existe.
ServiceNameToujours krbtgt pour une demande de TGT.
TicketOptionsIndicateurs d'options de ticket Kerberos demandés (hex), par ex. 0x40810010 pour un client Windows typique.
StatusCode de résultat Kerberos.
ValeurSignification
0x0Succès — un TGT a été délivré.
0x6KDC_ERR_C_PRINCIPAL_UNKNOWN — le nom d'utilisateur n'existe pas.
0x12KDC_ERR_CLIENT_REVOKED — compte désactivé, expiré ou verrouillé.
0x17KDC_ERR_KEY_EXPIRED — le mot de passe a expiré.
0x25KRB_AP_ERR_SKEW — décalage d'horloge trop important entre le client et le DC.
TicketEncryptionTypeType de chiffrement du ticket délivré.
ValeurSignification
0x11AES128-CTS-HMAC-SHA1-96
0x12AES256-CTS-HMAC-SHA1-96 — normal dans les domaines modernes.
0x17RC4-HMAC — hérité ; suspect lorsque le compte et le domaine prennent en charge AES.
0x18RC4-HMAC-EXP
0x1DES-CBC-CRC (désactivé par défaut depuis Windows 7 / Server 2008 R2).
0x3DES-CBC-MD5 (désactivé par défaut depuis Windows 7 / Server 2008 R2).
0xffffffffAucun ticket délivré (échec).
PreAuthTypeMéthode de pré-authentification utilisée.
ValeurSignification
0Pas de pré-authentification — le compte a l'option « Do not require Kerberos preauthentication » activée.
2PA-ENC-TIMESTAMP — ouverture de session standard par mot de passe.
15PA-PK-AS-REP_OLD — ouverture de session par carte à puce.
16PA-PK-AS-REQ — ouverture de session par carte à puce / certificat.
138PA-ENCRYPTED-CHALLENGE — blindage Kerberos (FAST).
IpAddressAdresse IP du client (les adresses IPv4 peuvent apparaître sous la forme ::ffff:10.0.0.5).
IpPortPort source du client.
CertIssuerNamePour les ouvertures de session par certificat, l'autorité de certification émettrice — utile pour enquêter sur un abus de certificats.
CertThumbprintEmpreinte du certificat utilisé pour les ouvertures de session PKINIT.

Sources légitimes courantes

  • Toute ouverture de session d'utilisateur ou d'ordinateur du domaine ; les ordinateurs renouvellent régulièrement leur TGT.
  • Comptes de service s'authentifiant au démarrage des services ou des tâches planifiées.
  • Ouvertures de session par certificat (carte à puce, Windows Hello for Business) avec PreAuthType 16.

Ce que font les attaquants qui le produit

  • AS-REP roasting — demandes de TGT avec PreAuthType 0 pour des comptes n'exigeant pas la pré-authentification, souvent en RC4 (0x17), depuis un hôte qui n'est pas celui de l'utilisateur.
  • Un mot de passe ou hash volé utilisé depuis une nouvelle adresse IP — la demande de TGT est la première trace côté DC.
  • Énumération d'utilisateurs via Kerberos — rafales de Status 0x6 pour de nombreux noms depuis une seule IP.
  • L'abus de certificats (par exemple des certificats obtenus via des mauvaises configurations AD CS) apparaît sous forme d'ouvertures de session PKINIT avec un CertIssuerName ou un CertThumbprint inattendu.

Pistes d’investigation

  • Établissez une référence des IP clientes par compte ; un TGT pour un compte privilégié depuis un poste de travail jamais utilisé auparavant est une piste.
  • Chassez les PreAuthType 0 et listez les comptes dont la pré-authentification est désactivée.
  • Signalez les tickets RC4 (0x17) dans les domaines où AES est la norme, puis vérifiez qui les a demandés.
  • Suivez le même compte et la même IP jusqu'aux 4769 (tickets de service) pour voir à quels services il a accédé après s'être authentifié.

Techniques MITRE ATT&CK

TechniqueTactiques
T1558.004 Steal or Forge Kerberos Tickets: AS-REP RoastingCredential Access
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1110 Brute ForceCredential Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 2
  • Moyen · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 4768 expliqué : requêtes TGT Kerberos et AS-REP roasting

Sources et pour aller plus loin