Skip to content
Security

Event ID 4769 : Ticket de service Kerberos demandé

Un ticket de service Kerberos a été demandéL'événement 4769 est consigné sur les contrôleurs de domaine à chaque demande de ticket de service Kerberos (TGS) — la trace clé du Kerberoasting.
4769
Event ID
4769
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Kerberos
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4769

L'événement 4769 est écrit par le KDC sur un contrôleur de domaine lorsqu'un compte détenant déjà un TGT demande un ticket pour un service précis (requête Ticket Granting Service). Chaque accès à une ressource protégée par Kerberos — partages de fichiers, SQL Server, HTTP avec authentification Windows, LDAP, autres hôtes — en produit un.

Le champ ServiceName indique pour quel compte de service le ticket est émis, et TicketEncryptionType comment il est chiffré. C'est cette combinaison qui permet de détecter le Kerberoasting : un attaquant demande des tickets pour des comptes utilisateurs disposant d'un SPN, de préférence chiffrés en RC4 (0x17) car ils se cassent plus vite hors ligne. De telles demandes pour de nombreux services en peu de temps, depuis un seul compte, constituent la signature classique.

Le volume est très élevé sur les DC. Excluez les comptes ordinateur (ServiceName se terminant par $) et krbtgt avant de chasser.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Service Ticket Operations (Success, Failure). Pertinent uniquement sur les contrôleurs de domaine.

Vérifiez la stratégie effective avec auditpol /get /subcategory:"Kerberos Service Ticket Operations" ; l'audit des échecs n'est souvent pas activé.

Champs clés

ChampCe qu’il indique
TargetUserNameCompte ayant demandé le ticket de service, sous la forme user@DOMAIN.
TargetDomainNameDomaine du compte demandeur.
ServiceNameCompte qui exécute le service visé par le ticket. Les comptes ordinateur se terminent par $ ; un compte utilisateur ici désigne un service avec un SPN porté par un utilisateur — une cible de Kerberoasting.
ServiceSidSID du compte de service.
TicketOptionsOptions de ticket Kerberos demandées (hex).
TicketEncryptionTypeType de chiffrement du ticket de service.
ValeurSignification
0x11AES128-CTS-HMAC-SHA1-96
0x12AES256-CTS-HMAC-SHA1-96
0x17RC4-HMAC — le type demandé par les outils de Kerberoasting.
0x18RC4-HMAC-EXP
0xffffffffAucun ticket délivré (échec).
StatusCode de résultat Kerberos ; 0x0 signifie que le ticket a été délivré.
IpAddressAdresse IP du client.
IpPortPort source du client.
LogonGuidGUID reliant cette demande à l'ouverture de session (le même GUID apparaît dans le 4624 sur le serveur cible).
TransmittedServicesServices impliqués dans la délégation (délégation contrainte / S4U), sinon -.

Sources légitimes courantes

  • Accès normaux aux serveurs de fichiers, SQL, IIS et autres services Kerberos — des milliers par heure sur les DC chargés.
  • Ordinateurs demandant des tickets vers les DC (LDAP, CIFS) pour le traitement des stratégies de groupe.
  • Anciennes applications ou comptes de service configurés en RC4 uniquement.

Ce que font les attaquants qui le produit

  • Kerberoasting — un compte demandant des tickets RC4 (0x17) pour de nombreux SPN de comptes utilisateurs en quelques minutes (Rubeus, GetUserSPNs d'Impacket).
  • Kerberoasting ciblé d'un seul compte de service à forte valeur, qui ne se remarque que par l'usage de RC4 ou un hôte demandeur inhabituel.
  • Les silver tickets ne produisent aucun 4769 — une ouverture de session de service (4624 sur le serveur) sans 4769 correspondant sur aucun DC est une piste.

Pistes d’investigation

  • Filtrez les ServiceName ne se terminant pas par $ et différents de krbtgt, puis comptez les ServiceName distincts par TargetUserName et IpAddress par heure.
  • Signalez les TicketEncryptionType 0x17 lorsque le compte prend en charge AES.
  • Vérifiez si le compte demandeur utilise habituellement ces services.
  • Pivotez vers les comptes de service concernés ; si le Kerberoasting est confirmé, changez leurs mots de passe et examinez leurs ouvertures de session ultérieures (4624).

Techniques MITRE ATT&CK

TechniqueTactiques
T1558.003 Steal or Forge Kerberos Tickets: KerberoastingCredential Access
T1558.002 Steal or Forge Kerberos Tickets: Silver TicketCredential Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 1
  • Moyen · 2

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 4769 expliqué : tickets de service Kerberos et kerberoasting

Sources et pour aller plus loin