Event ID 4771 : Échec de pré-auth Kerberos
- Event ID
- 4771
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Kerberos
- Journalisation par défaut
- À configurer
Que signifie l’événement 4771
L'événement 4771 est la trace, côté contrôleur de domaine, d'une ouverture de session Kerberos en échec à l'étape de pré-authentification. La cause la plus fréquente est un mauvais mot de passe (0x18) ; les autres sont un mot de passe expiré, un compte désactivé ou verrouillé, ou un décalage d'horloge.
Kerberos étant le protocole par défaut dans un domaine, les tentatives de mot de passe en échec contre des comptes de domaine apparaissent ici plutôt qu'en 4625 sur le DC. Un password spraying via Kerberos se traduit par une IP produisant des 4771 pour de nombreux comptes — sans jamais toucher les serveurs membres : cet événement peut donc être la seule trace.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Logon > Audit Kerberos Authentication Service (Failure). Pertinent uniquement sur les contrôleurs de domaine.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Compte dont la pré-authentification a échoué. | ||||||||||||
| TargetSid | SID de ce compte. | ||||||||||||
| ServiceName | Service demandé, normalement krbtgt/<DOMAIN>. | ||||||||||||
| TicketOptions | Options de ticket (hex). | ||||||||||||
| Status | Code d'échec Kerberos.
| ||||||||||||
| PreAuthType | Type de pré-authentification tenté (2 = mot de passe, 15/16 = carte à puce ou certificat). | ||||||||||||
| IpAddress | Adresse IP du client. | ||||||||||||
| IpPort | Port source du client. |
Sources légitimes courantes
- Utilisateurs saisissant un mauvais mot de passe ; appareils conservant un ancien mot de passe en cache après un changement.
- Services ou tâches planifiées encore configurés avec un ancien mot de passe — échecs répétés à intervalle fixe.
- Problèmes d'horloge sur un client (
0x25).
Ce que font les attaquants qui le produit
- Password spraying via Kerberos — une source, de nombreux comptes, Status
0x18, souvent quelques tentatives par compte pour rester sous le seuil de verrouillage (Kerbrute, Rubeus). - Devinette de mot de passe contre un seul compte, se terminant généralement par un verrouillage 4740.
Pistes d’investigation
- Comptez les TargetUserName distincts par IpAddress sur de courtes fenêtres pour distinguer un spraying d'une erreur utilisateur.
- Recherchez un 4768 avec Status
0x0pour les mêmes comptes et la même IP après les échecs. - Associez IpAddress à un hôte ; des échecs depuis des serveurs signalent généralement un compte de service mal configuré.
- Corrélez avec les 4740 sur l'émulateur PDC pour les comptes verrouillés.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 1
- ÉlevéKerberos ManipulationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.