Event-ID 4769: Kerberos-Diensticket angefordert

Event 4769 protokolliert Anfragen für Kerberos-Servicetickets auf dem Domain Controller. Die wichtigste Datenquelle zur Erkennung von Kerberoasting.

Event-ID
4769
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1558.003, T1558.001

Event 4769 („A Kerberos service ticket was requested“) schreibt der Domain Controller jedes Mal, wenn ein Client ein Serviceticket (TGS) für einen Dienst anfordert, etwa für eine Dateifreigabe, einen SQL-Server oder eine Webanwendung. Jeder Benutzer darf Tickets für jeden Dienst mit Service Principal Name (SPN) anfordern. Genau das nutzt Kerberoasting aus.

Beim Kerberoasting fordert ein Angreifer Tickets für Dienstkonten an, die mit einem Benutzerkonto statt einem Computerkonto laufen. Ein Teil des Tickets ist mit dem Passwort-Hash des Dienstkontos verschlüsselt. Diesen Teil knackt er offline mit Hashcat. Schwache Passwörter von Dienstkonten sind so in Minuten gebrochen, ohne dass ein einziger Fehlversuch im Log erscheint.

Die wichtigsten Felder

  • TargetUserName: das Konto, das das Ticket anfordert.
  • ServiceName: das Dienstkonto, für das das Ticket ausgestellt wird.
  • TicketEncryptionType: 0x17 steht für RC4-HMAC, 0x12 für AES256, 0x11 für AES128.
  • TicketOptions: Ticket-Flags. Tools wie Rubeus nutzen teils auffällige Kombinationen.
  • IpAddress: der anfragende Client.
  • Status: 0x0 bei Erfolg, sonst ein Kerberos-Fehlercode.

Worauf du bei der Detection achtest

  • RC4 in AES-Umgebungen: moderne Clients fordern AES an. Ein Ticket mit 0x17 für ein Benutzer-Dienstkonto ist verdächtig, weil RC4-Hashes schneller zu knacken sind und Angriffstools gezielt RC4 anfordern.
  • Viele Dienste von einem Konto: ein Benutzer, der in kurzer Zeit Tickets für viele verschiedene SPNs anfordert, führt wahrscheinlich ein Kerberoasting-Tool aus.
  • Honeypot-SPN: lege ein Dienstkonto mit SPN an, das nie genutzt wird. Jede Ticketanfrage dafür ist ein nahezu false-positive-freier Alarm.
  • Ungewöhnliche Quellen: Anfragen von Systemen, die sonst nie mit diesem Dienst sprechen.

Typische False Positives

4769 ist extrem häufig, auf großen Domain Controllern entstehen Millionen Events pro Tag. Filtere immer Computerkonten (ServiceName endet auf $) und krbtgt. RC4-Tickets können auch legitim sein, wenn alte Systeme oder Dienstkonten ohne AES-Schlüssel im Spiel sind. Die dauerhafte Lösung ist, RC4 in der Domäne abzuschalten und Dienstkonten auf gMSA umzustellen.

Voraussetzung

Das Event erscheint nur auf Domain Controllern und erfordert die Überwachungsrichtlinie Kerberos-Dienstticketvorgänge überwachen (Audit Kerberos Service Ticket Operations) für Erfolg. Das verwandte Event 4768 protokolliert die Ausstellung des Ticket Granting Tickets (TGT) und hilft bei der Erkennung von AS-REP-Roasting.

Sigma-Regel (Beispiel)

Sigma
title: Moegliches Kerberoasting (RC4-Serviceticket)
status: experimental
description: Erkennt Servicetickets mit RC4-Verschluesselung fuer Benutzer-Dienstkonten, ein typisches Merkmal von Kerberoasting mit Rubeus oder Impacket.
references:
  - https://attack.mitre.org/techniques/T1558/003/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1558.003
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4769
    TicketEncryptionType: '0x17'
    Status: '0x0'
  filter_krbtgt:
    ServiceName: 'krbtgt'
  filter_computer:
    ServiceName|endswith: '$'
  condition: selection and not 1 of filter_*
falsepositives:
  - Alte Anwendungen oder Dienstkonten, die nur RC4 unterstuetzen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.