Event ID 4769 : Ticket de service Kerberos demandé
- Event ID
- 4769
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Kerberos
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4769
L'événement 4769 est écrit par le KDC sur un contrôleur de domaine lorsqu'un compte détenant déjà un TGT demande un ticket pour un service précis (requête Ticket Granting Service). Chaque accès à une ressource protégée par Kerberos — partages de fichiers, SQL Server, HTTP avec authentification Windows, LDAP, autres hôtes — en produit un.
Le champ ServiceName indique pour quel compte de service le ticket est émis, et TicketEncryptionType comment il est chiffré. C'est cette combinaison qui permet de détecter le Kerberoasting : un attaquant demande des tickets pour des comptes utilisateurs disposant d'un SPN, de préférence chiffrés en RC4 (0x17) car ils se cassent plus vite hors ligne. De telles demandes pour de nombreux services en peu de temps, depuis un seul compte, constituent la signature classique.
Le volume est très élevé sur les DC. Excluez les comptes ordinateur (ServiceName se terminant par $) et krbtgt avant de chasser.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Service Ticket Operations (Success, Failure). Pertinent uniquement sur les contrôleurs de domaine.
Vérifiez la stratégie effective avec auditpol /get /subcategory:"Kerberos Service Ticket Operations" ; l'audit des échecs n'est souvent pas activé.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Compte ayant demandé le ticket de service, sous la forme user@DOMAIN. | ||||||||||||
| TargetDomainName | Domaine du compte demandeur. | ||||||||||||
| ServiceName | Compte qui exécute le service visé par le ticket. Les comptes ordinateur se terminent par $ ; un compte utilisateur ici désigne un service avec un SPN porté par un utilisateur — une cible de Kerberoasting. | ||||||||||||
| ServiceSid | SID du compte de service. | ||||||||||||
| TicketOptions | Options de ticket Kerberos demandées (hex). | ||||||||||||
| TicketEncryptionType | Type de chiffrement du ticket de service.
| ||||||||||||
| Status | Code de résultat Kerberos ; 0x0 signifie que le ticket a été délivré. | ||||||||||||
| IpAddress | Adresse IP du client. | ||||||||||||
| IpPort | Port source du client. | ||||||||||||
| LogonGuid | GUID reliant cette demande à l'ouverture de session (le même GUID apparaît dans le 4624 sur le serveur cible). | ||||||||||||
| TransmittedServices | Services impliqués dans la délégation (délégation contrainte / S4U), sinon -. |
Sources légitimes courantes
- Accès normaux aux serveurs de fichiers, SQL, IIS et autres services Kerberos — des milliers par heure sur les DC chargés.
- Ordinateurs demandant des tickets vers les DC (LDAP, CIFS) pour le traitement des stratégies de groupe.
- Anciennes applications ou comptes de service configurés en RC4 uniquement.
Ce que font les attaquants qui le produit
- Kerberoasting — un compte demandant des tickets RC4 (
0x17) pour de nombreux SPN de comptes utilisateurs en quelques minutes (Rubeus, GetUserSPNs d'Impacket). - Kerberoasting ciblé d'un seul compte de service à forte valeur, qui ne se remarque que par l'usage de RC4 ou un hôte demandeur inhabituel.
- Les silver tickets ne produisent aucun 4769 — une ouverture de session de service (4624 sur le serveur) sans 4769 correspondant sur aucun DC est une piste.
Pistes d’investigation
- Filtrez les ServiceName ne se terminant pas par
$et différents dekrbtgt, puis comptez les ServiceName distincts par TargetUserName et IpAddress par heure. - Signalez les TicketEncryptionType
0x17lorsque le compte prend en charge AES. - Vérifiez si le compte demandeur utilise habituellement ces services.
- Pivotez vers les comptes de service concernés ; si le Kerberoasting est confirmé, changez leurs mots de passe et examinez leurs ouvertures de session ultérieures (4624).
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 1
- Moyen · 2
- ÉlevéKerberos ManipulationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenKerberoasting Activity - Initial QueryRule by @kostastsale, SigmaHQ, DRL 1.1
- MoyenSuspicious Kerberos RC4 Ticket EncryptionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.