Skip to content
Security

Event ID 4771 : Échec de pré-auth Kerberos

Échec de la pré-authentification KerberosL'événement 4771 est consigné sur les contrôleurs de domaine en cas d'échec de pré-authentification Kerberos, le plus souvent un mauvais mot de passe (0x18).
4771
Event ID
4771
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Kerberos
Journalisation par défaut
À configurer

Que signifie l’événement 4771

L'événement 4771 est la trace, côté contrôleur de domaine, d'une ouverture de session Kerberos en échec à l'étape de pré-authentification. La cause la plus fréquente est un mauvais mot de passe (0x18) ; les autres sont un mot de passe expiré, un compte désactivé ou verrouillé, ou un décalage d'horloge.

Kerberos étant le protocole par défaut dans un domaine, les tentatives de mot de passe en échec contre des comptes de domaine apparaissent ici plutôt qu'en 4625 sur le DC. Un password spraying via Kerberos se traduit par une IP produisant des 4771 pour de nombreux comptes — sans jamais toucher les serveurs membres : cet événement peut donc être la seule trace.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Failure). Pertinent uniquement sur les contrôleurs de domaine.

Champs clés

ChampCe qu’il indique
TargetUserNameCompte dont la pré-authentification a échoué.
TargetSidSID de ce compte.
ServiceNameService demandé, normalement krbtgt/<DOMAIN>.
TicketOptionsOptions de ticket (hex).
StatusCode d'échec Kerberos.
ValeurSignification
0x18KDC_ERR_PREAUTH_FAILED — mauvais mot de passe.
0x12KDC_ERR_CLIENT_REVOKED — compte désactivé, expiré ou verrouillé.
0x17KDC_ERR_KEY_EXPIRED — mot de passe expiré.
0x25KRB_AP_ERR_SKEW — décalage d'horloge trop important.
0x10KDC_ERR_PADATA_TYPE_NOSUPP — problème d'ouverture de session par carte à puce (par exemple certificat KDC manquant).
PreAuthTypeType de pré-authentification tenté (2 = mot de passe, 15/16 = carte à puce ou certificat).
IpAddressAdresse IP du client.
IpPortPort source du client.

Sources légitimes courantes

  • Utilisateurs saisissant un mauvais mot de passe ; appareils conservant un ancien mot de passe en cache après un changement.
  • Services ou tâches planifiées encore configurés avec un ancien mot de passe — échecs répétés à intervalle fixe.
  • Problèmes d'horloge sur un client (0x25).

Ce que font les attaquants qui le produit

  • Password spraying via Kerberos — une source, de nombreux comptes, Status 0x18, souvent quelques tentatives par compte pour rester sous le seuil de verrouillage (Kerbrute, Rubeus).
  • Devinette de mot de passe contre un seul compte, se terminant généralement par un verrouillage 4740.

Pistes d’investigation

  • Comptez les TargetUserName distincts par IpAddress sur de courtes fenêtres pour distinguer un spraying d'une erreur utilisateur.
  • Recherchez un 4768 avec Status 0x0 pour les mêmes comptes et la même IP après les échecs.
  • Associez IpAddress à un hôte ; des échecs depuis des serveurs signalent généralement un compte de service mal configuré.
  • Corrélez avec les 4740 sur l'émulateur PDC pour les comptes verrouillés.

Techniques MITRE ATT&CK

TechniqueTactiques
T1110 Brute ForceCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin