Event-ID 4768: Kerberos-TGT angefordert

Event 4768 protokolliert auf dem Domain Controller jede Anforderung eines Kerberos-TGT. Wichtig für AS-REP-Roasting, Benutzer-Enumeration und Zertifikatsmissbrauch.

Event-ID
4768
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1558.004, T1087.002

Event 4768 („A Kerberos authentication ticket (TGT) was requested“) schreibt der Domain Controller, wenn ein Benutzer oder Computer ein Ticket Granting Ticket anfordert. Das passiert bei jeder Domänenanmeldung per Kerberos und danach regelmäßig zur Erneuerung. Mit dem TGT holt sich der Client anschließend Servicetickets, die du in Event 4769 siehst.

Das Event entsteht sowohl bei Erfolg als auch bei bestimmten Fehlern. Scheitert dagegen die Vorauthentifizierung, also das Passwort, protokolliert der DC stattdessen Event 4771.

Die wichtigsten Felder

  • TargetUserName: das Konto, für das das TGT angefordert wurde.
  • IpAddress: der anfragende Client.
  • Status: 0x0 bei Erfolg, 0x6 wenn das Konto nicht existiert, 0x12 wenn es deaktiviert, gesperrt oder abgelaufen ist.
  • PreAuthType: 2 steht für normale Passwort-Vorauthentifizierung, 15 für Zertifikate (PKINIT), 0 für keine Vorauthentifizierung.
  • TicketEncryptionType: 0x12 (AES256) ist heute der Normalfall, 0x17 (RC4) fällt auf.
  • CertIssuerName, CertSerialNumber, CertThumbprint: bei Zertifikatsanmeldungen das verwendete Zertifikat.

Worauf du bei der Detection achtest

  • AS-REP-Roasting: PreAuthType 0 bedeutet, dass das Konto ohne Kerberos-Vorauthentifizierung konfiguriert ist. Jeder kann dann ein TGT anfordern und einen Teil davon offline knacken. In Kombination mit RC4 ist das ein starkes Signal.
  • Benutzer-Enumeration: viele 4768 mit Status 0x6 von einer Quelle zeigen, dass jemand Benutzernamen durchprobiert, etwa mit kerbrute userenum. Diese Methode erzeugt keine 4625 und keine Kontosperren.
  • Zertifikatsmissbrauch (AD CS): PKINIT-Anmeldungen (PreAuthType 15) für privilegierte Konten von ungewöhnlichen Clients können auf ESC1-artige Angriffe mit Certipy hindeuten.
  • RC4-TGTs in AES-Umgebungen: Tools wie Mimikatz oder Rubeus fordern bei Overpass-the-Hash häufig RC4 an.
  • Deaktivierte Konten: TGT-Anfragen mit Status 0x12 für ehemalige Mitarbeiter oder gesperrte Dienstkonten.

Typische False Positives

Das Volumen ist hoch, weil jeder Rechner und jeder Benutzer regelmäßig TGTs anfordert. Filtere Computerkonten (TargetUserName endet auf $) für die meisten Regeln heraus. Konten ohne Vorauthentifizierung gibt es gelegentlich wegen alter Linux- oder Java-Anwendungen. Diese Konten solltest du inventarisieren und die Einstellung wenn möglich entfernen, statt sie nur aus der Regel auszunehmen.

Voraussetzung

Das Event erscheint nur auf Domain Controllern und erfordert die Überwachungsrichtlinie Kerberos-Authentifizierungsdienst überwachen (Audit Kerberos Authentication Service) für Erfolg und Fehler. Konten ohne Vorauthentifizierung findest du vorab per PowerShell mit Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true}.

Sigma-Regel (Beispiel)

Sigma
title: Moegliches AS-REP-Roasting
status: experimental
description: Erkennt TGT-Anforderungen ohne Kerberos-Vorauthentifizierung mit RC4-Verschluesselung, wie sie bei AS-REP-Roasting mit Rubeus oder Impacket GetNPUsers entstehen.
references:
  - https://attack.mitre.org/techniques/T1558/004/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1558.004
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4768
    PreAuthType: '0'
    TicketEncryptionType: '0x17'
    Status: '0x0'
  condition: selection
falsepositives:
  - Konten, bei denen die Vorauthentifizierung aus Kompatibilitaetsgruenden bewusst deaktiviert ist
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.