Event-ID 4771: Kerberos-Vorauthentifizierung fehlgeschlagen

Event 4771 zeigt fehlgeschlagene Kerberos-Anmeldungen auf dem Domain Controller. Die wichtigste Quelle für Password Spraying per Kerberos, das keine 4625 erzeugt.

Event-ID
4771
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1110.001, T1110.003

Event 4771 („Kerberos pre-authentication failed“) schreibt der Domain Controller, wenn ein Client ein TGT anfordert, die Vorauthentifizierung aber scheitert. Meistens bedeutet das: falsches Passwort. Das Event ist das Kerberos-Gegenstück zu Event 4625 und besonders wichtig, weil viele Angriffswerkzeuge gezielt Kerberos statt NTLM oder SMB verwenden. Ein Password Spray mit kerbrute taucht deshalb nicht als 4625 auf den Clients auf, sondern nur als 4771 auf dem DC.

Die wichtigsten Felder

  • TargetUserName: das Konto, für das die Anmeldung versucht wurde.
  • IpAddress und IpPort: die Quelle des Versuchs.
  • Status: der Kerberos-Fehlercode (siehe Tabelle).
  • PreAuthType: die Art der Vorauthentifizierung, meist 2 für Passwort.
  • ServiceName: normalerweise krbtgt.

Die wichtigsten Fehlercodes

CodeBedeutung
0x18Vorauthentifizierung fehlgeschlagen, in der Regel falsches Passwort
0x12Konto deaktiviert, gesperrt oder abgelaufen
0x17Passwort abgelaufen
0x25Uhrzeit von Client und DC weicht zu stark ab

Worauf du bei der Detection achtest

  • Password Spraying: viele verschiedene Konten mit 0x18 von derselben IP in kurzer Zeit, typischerweise ein bis zwei Versuche pro Konto.
  • Brute Force auf ein Konto: viele 0x18 für dasselbe Konto, oft gefolgt von einer Kontosperre in Event 4740.
  • Erfolg nach Fehlerserie: ein erfolgreiches 4768 für ein Konto, das kurz vorher mehrfach mit 0x18 gescheitert ist.
  • Quellen ohne Domänenmitgliedschaft: Kerberos-Anfragen von IP-Adressen, die keinem bekannten Client gehören, etwa von einem eingeschleusten Laptop oder einem kompromittierten Linux-System.

Typische False Positives

Nach Passwortänderungen erzeugen Geräte mit veralteten Anmeldedaten regelmäßig 0x18-Fehler, etwa Smartphones, gemappte Laufwerke oder Dienste. Diese laufen in festen Intervallen und betreffen immer dasselbe Konto. Code 0x25 weist auf ein Zeitproblem hin und ist fast nie ein Angriff.

Voraussetzung

Das Event erscheint nur auf Domain Controllern und erfordert die Überwachungsrichtlinie Kerberos-Authentifizierungsdienst überwachen (Audit Kerberos Authentication Service) für Fehler. Da jeder DC nur die bei ihm eingegangenen Anfragen sieht, brauchst du die Events aller DCs zentral im SIEM.

Sigma-Regel (Beispiel)

Sigma
title: Kerberos Password Spraying
status: experimental
description: Erkennt viele fehlgeschlagene Kerberos-Vorauthentifizierungen fuer unterschiedliche Konten von derselben Quell-IP.
references:
  - https://attack.mitre.org/techniques/T1110/003/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1110.003
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4771
    Status: '0x18'
  filter_computer:
    TargetUserName|endswith: '$'
  condition: selection and not filter_computer | count(TargetUserName) by IpAddress > 10
timeframe: 10m
falsepositives:
  - Terminal- oder VPN-Gateways, hinter denen viele Benutzer dieselbe Quell-IP teilen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.