- Event-ID
4771- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
- Taktik
- Credential Access
Event 4771 („Kerberos pre-authentication failed“) schreibt der Domain Controller, wenn ein Client ein TGT anfordert, die Vorauthentifizierung aber scheitert. Meistens bedeutet das: falsches Passwort. Das Event ist das Kerberos-Gegenstück zu Event 4625 und besonders wichtig, weil viele Angriffswerkzeuge gezielt Kerberos statt NTLM oder SMB verwenden. Ein Password Spray mit kerbrute taucht deshalb nicht als 4625 auf den Clients auf, sondern nur als 4771 auf dem DC.
Die wichtigsten Felder
TargetUserName: das Konto, für das die Anmeldung versucht wurde.IpAddressundIpPort: die Quelle des Versuchs.Status: der Kerberos-Fehlercode (siehe Tabelle).PreAuthType: die Art der Vorauthentifizierung, meist2für Passwort.ServiceName: normalerweisekrbtgt.
Die wichtigsten Fehlercodes
| Code | Bedeutung |
|---|---|
0x18 | Vorauthentifizierung fehlgeschlagen, in der Regel falsches Passwort |
0x12 | Konto deaktiviert, gesperrt oder abgelaufen |
0x17 | Passwort abgelaufen |
0x25 | Uhrzeit von Client und DC weicht zu stark ab |
Worauf du bei der Detection achtest
- Password Spraying: viele verschiedene Konten mit
0x18von derselben IP in kurzer Zeit, typischerweise ein bis zwei Versuche pro Konto. - Brute Force auf ein Konto: viele
0x18für dasselbe Konto, oft gefolgt von einer Kontosperre in Event 4740. - Erfolg nach Fehlerserie: ein erfolgreiches 4768 für ein Konto, das kurz vorher mehrfach mit
0x18gescheitert ist. - Quellen ohne Domänenmitgliedschaft: Kerberos-Anfragen von IP-Adressen, die keinem bekannten Client gehören, etwa von einem eingeschleusten Laptop oder einem kompromittierten Linux-System.
Typische False Positives
Nach Passwortänderungen erzeugen Geräte mit veralteten Anmeldedaten regelmäßig 0x18-Fehler, etwa Smartphones, gemappte Laufwerke oder Dienste. Diese laufen in festen Intervallen und betreffen immer dasselbe Konto. Code 0x25 weist auf ein Zeitproblem hin und ist fast nie ein Angriff.
Voraussetzung
Das Event erscheint nur auf Domain Controllern und erfordert die Überwachungsrichtlinie Kerberos-Authentifizierungsdienst überwachen (Audit Kerberos Authentication Service) für Fehler. Da jeder DC nur die bei ihm eingegangenen Anfragen sieht, brauchst du die Events aller DCs zentral im SIEM.
Sigma-Regel (Beispiel)
title: Kerberos Password Spraying
status: experimental
description: Erkennt viele fehlgeschlagene Kerberos-Vorauthentifizierungen fuer unterschiedliche Konten von derselben Quell-IP.
references:
- https://attack.mitre.org/techniques/T1110/003/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1110.003
logsource:
product: windows
service: security
detection:
selection:
EventID: 4771
Status: '0x18'
filter_computer:
TargetUserName|endswith: '$'
condition: selection and not filter_computer | count(TargetUserName) by IpAddress > 10
timeframe: 10m
falsepositives:
- Terminal- oder VPN-Gateways, hinter denen viele Benutzer dieselbe Quell-IP teilen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.