Event ID 4713: Kerberos policy was changed в Active Directory
Что означает Event ID 4713 простыми словами?
Событие Event ID 4713 («Kerberos policy was changed») регистрируется на контроллерах домена, когда изменяются глобальные параметры политики Kerberos в домене Active Directory (обычно через редактирование Default Domain Policy GPO).
Какие параметры входят в политику Kerberos
| Параметр политики | Значение по умолчанию | Назначение |
|---|---|---|
| MaxTicketAge (Срок службы билета) | 10 часов | Время жизни пользовательского тикета TGT |
| MaxRenewAge (Срок продления билета) | 7 дней | Максимальный срок обновления тикета без ввода пароля |
| MaxClockSkew (Рассинхронизация часов) | 5 минут | Допустимая разница во времени между клиентом и DC |
| MaxServiceTicketAge | 600 минут | Срок жизни сервисного билета TGS |
Как расследовать изменения политики Kerberos
Злоумышленники, захватившие права в домене, могут увеличить время жизни билетов Kerberos или ослабить допустимый рассинхрон часов для удобства проведения атак Golden Ticket и Silver Ticket.
- Поиск события 4713 в журнале безопасности:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4713} | Format-List TimeCreated, Message - Проверка текущей действующей политики Kerberos в домене:
Get-ADDefaultDomainPasswordPolicy | Select-Object MaxTicketAge, MinPasswordAge, MaxPasswordAge - Проверка изменений в групповой политике Default Domain Policy:
- Запустите оснастку
gpmc.msc(Управление групповой политикой). - Перейдите: Default Domain Policy -> Политики -> Конфигурация Windows -> Параметры безопасности -> Политики учетных записей -> Политика Kerberos.
- Убедитесь, что параметры соответствуют корпоративному стандарту безопасности Microsoft.
- Запустите оснастку
Важно: Изменение политики Kerberos применяется на всех контроллерах домена и рабочих станциях только после обновления групповых политик (команда gpupdate /force).
Частые вопросы (FAQ)
Что произойдет, если сильно увеличить допустимый рассинхрон часов (MaxClockSkew)?
Это существенно снизит защиту сети от атак повторного воспроизведения (Replay Attacks), когда перехваченный злоумышленником сетевой пакет может быть отправлен повторно.
Почему срок жизни билета по умолчанию составляет 10 часов?
Этот срок рассчитан на стандартный рабочий день сотрудника, после чего билет должен быть запрошен заново.
Какое событие фиксирует изменение стандартной политики паролей (длины и сложности)?
Изменение параметров сложности паролей и блокировки учетных записей фиксируется событиями с кодами Event ID 4739 и Event ID 4714.
Как сбросить скомпрометированные тикеты Kerberos во всем домене?
Необходимо дважды сбросить пароль специальной учетной записи KRBTGT с интервалом между сбросами в 10 часов.