Event ID 4768: Запрошен билет Kerberos TGT (Authentication Ticket)
Архитектура Kerberos и запрос TGT
Событие 4768 логируется только на контроллере домена (KDC) при попытке клиента (пользователя или сервиса) получить первичный билет TGT (Ticket Granting Ticket). Это самый первый шаг аутентификации в домене Active Directory (AS-REQ). Успешный 4768 означает, что пользователь ввел верный пароль и доказал KDC свою личность, получив TGT-билет (паспорт) на 10 часов.
Таблица типов шифрования билета (Ticket Encryption Type)
Самое критичное поле для аудита ИБ в событии 4768 — это тип шифрования. Он показывает, насколько защищен выданный билет.
| Код шифрования (HEX) | Протокол | Статус безопасности |
|---|---|---|
0x12 (18) | AES-256 | Безопасно. Современный стандарт (Windows 10/Server 2012+). |
0x11 (17) | AES-128 | Безопасно. |
0x17 (23) | RC4 (ARCFOUR) | Критическая уязвимость. Легко взламывается (Kerberoasting). Должен быть отключен! |
0x3 или 0x1 | DES | Устарело 20 лет назад. |
Пошаговое дерево решений (Защита от атак)
Сценарий 1: Обнаружение атаки AS-REP Roasting
Атака AS-REP Roasting возможна, если в свойствах учетной записи пользователя установлена галочка "Не требовать предварительной проверки подлинности Kerberos" (Do not require Kerberos preauthentication). Хакер может запросить TGT билет (4768) для этого пользователя без знания его пароля, получить зашифрованный ответ от KDC и взломать его оффлайн (на мощных видеокартах), добыв пароль.
Скрипт поиска уязвимых запросов:# Поиск успешных запросов TGT без Pre-Authentication (Уязвимость AS-REP Roasting)
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4768; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[8].Value -eq "-"} |
Select-Object TimeCreated,
@{N="TargetUser";E={$_.Properties[0].Value}},
@{N="IP_Address";E={$_.Properties[9].Value}}Решение: Найдите этих пользователей в ADUC и снимите галочку Do not require Kerberos preauthentication.
Сценарий 2: Отказ от устаревшего шифрования RC4 (0x17)
Если в 4768 вы видите тип шифрования 0x17, ваша сеть использует протокол 90-х годов. Чтобы перевести домен на AES-256:
- Откройте GPO:
Конфигурация компьютера -> Параметры безопасности -> Локальные политики -> Параметры безопасности. - Найдите: Сетевая безопасность: настройка типов шифрования, разрешенных для Kerberos.
- Оставьте галочки ТОЛЬКО на AES128_HMAC_SHA1 и AES256_HMAC_SHA1 (Уберите RC4 и DES).
- Выполните
gpupdate /forceна всех ПК и контроллерах.
Типовые ошибки администраторов
- Поиск IP-адресов локальных сервисов: Если в 4768 поле IP Address содержит
::1, это значит TGT билет запросила локальная служба (IIS, SQL), стоящая на самом контроллере домена.
Слабое шифрование позволяет хакерам перехватить домен за несколько минут (атаки Kerberoasting и PtT). Передайте Active Directory нам на хардкорное обслуживание (Hardening): мы аккуратно отключим RC4/DES, переведем домен на AES-256 без простоя бизнес-процессов и защитим сеть.
Частые вопросы (FAQ)
Чем 4768 отличается от 4769?
4768 — это запрос первичного билета (паспорта) TGT для входа в домен. 4769 — это запрос служебного билета TGS (пропуска) для доступа к конкретной целевой системе (файловой папке, SQL-базе) с использованием уже имеющегося TGT.
Почему событие 4768 заканчивается ошибкой (Failure Code)?
Если код ошибки 0x18 — введен неверный пароль (одновременно сгенерируется событие 4771). Если ошибка 0x25 — время на клиенте расходится с сервером (Time Skew).