- Event-ID
4769- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
- Taktik
- Credential Access
Event 4769 („A Kerberos service ticket was requested“) schreibt der Domain Controller jedes Mal, wenn ein Client ein Serviceticket (TGS) für einen Dienst anfordert, etwa für eine Dateifreigabe, einen SQL-Server oder eine Webanwendung. Jeder Benutzer darf Tickets für jeden Dienst mit Service Principal Name (SPN) anfordern. Genau das nutzt Kerberoasting aus.
Beim Kerberoasting fordert ein Angreifer Tickets für Dienstkonten an, die mit einem Benutzerkonto statt einem Computerkonto laufen. Ein Teil des Tickets ist mit dem Passwort-Hash des Dienstkontos verschlüsselt. Diesen Teil knackt er offline mit Hashcat. Schwache Passwörter von Dienstkonten sind so in Minuten gebrochen, ohne dass ein einziger Fehlversuch im Log erscheint.
Die wichtigsten Felder
TargetUserName: das Konto, das das Ticket anfordert.ServiceName: das Dienstkonto, für das das Ticket ausgestellt wird.TicketEncryptionType:0x17steht für RC4-HMAC,0x12für AES256,0x11für AES128.TicketOptions: Ticket-Flags. Tools wie Rubeus nutzen teils auffällige Kombinationen.IpAddress: der anfragende Client.Status:0x0bei Erfolg, sonst ein Kerberos-Fehlercode.
Worauf du bei der Detection achtest
- RC4 in AES-Umgebungen: moderne Clients fordern AES an. Ein Ticket mit
0x17für ein Benutzer-Dienstkonto ist verdächtig, weil RC4-Hashes schneller zu knacken sind und Angriffstools gezielt RC4 anfordern. - Viele Dienste von einem Konto: ein Benutzer, der in kurzer Zeit Tickets für viele verschiedene SPNs anfordert, führt wahrscheinlich ein Kerberoasting-Tool aus.
- Honeypot-SPN: lege ein Dienstkonto mit SPN an, das nie genutzt wird. Jede Ticketanfrage dafür ist ein nahezu false-positive-freier Alarm.
- Ungewöhnliche Quellen: Anfragen von Systemen, die sonst nie mit diesem Dienst sprechen.
Typische False Positives
4769 ist extrem häufig, auf großen Domain Controllern entstehen Millionen Events pro Tag. Filtere immer Computerkonten (ServiceName endet auf $) und krbtgt. RC4-Tickets können auch legitim sein, wenn alte Systeme oder Dienstkonten ohne AES-Schlüssel im Spiel sind. Die dauerhafte Lösung ist, RC4 in der Domäne abzuschalten und Dienstkonten auf gMSA umzustellen.
Voraussetzung
Das Event erscheint nur auf Domain Controllern und erfordert die Überwachungsrichtlinie Kerberos-Dienstticketvorgänge überwachen (Audit Kerberos Service Ticket Operations) für Erfolg. Das verwandte Event 4768 protokolliert die Ausstellung des Ticket Granting Tickets (TGT) und hilft bei der Erkennung von AS-REP-Roasting.
Sigma-Regel (Beispiel)
title: Moegliches Kerberoasting (RC4-Serviceticket)
status: experimental
description: Erkennt Servicetickets mit RC4-Verschluesselung fuer Benutzer-Dienstkonten, ein typisches Merkmal von Kerberoasting mit Rubeus oder Impacket.
references:
- https://attack.mitre.org/techniques/T1558/003/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1558.003
logsource:
product: windows
service: security
detection:
selection:
EventID: 4769
TicketEncryptionType: '0x17'
Status: '0x0'
filter_krbtgt:
ServiceName: 'krbtgt'
filter_computer:
ServiceName|endswith: '$'
condition: selection and not 1 of filter_*
falsepositives:
- Alte Anwendungen oder Dienstkonten, die nur RC4 unterstuetzen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.