Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4768 Windows Server, AD и Роли

Event ID 4768: Запрошен билет Kerberos TGT (Authentication Ticket)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура Kerberos и запрос TGT

Событие 4768 логируется только на контроллере домена (KDC) при попытке клиента (пользователя или сервиса) получить первичный билет TGT (Ticket Granting Ticket). Это самый первый шаг аутентификации в домене Active Directory (AS-REQ). Успешный 4768 означает, что пользователь ввел верный пароль и доказал KDC свою личность, получив TGT-билет (паспорт) на 10 часов.

Таблица типов шифрования билета (Ticket Encryption Type)

Самое критичное поле для аудита ИБ в событии 4768 — это тип шифрования. Он показывает, насколько защищен выданный билет.

Код шифрования (HEX)ПротоколСтатус безопасности
0x12 (18)AES-256Безопасно. Современный стандарт (Windows 10/Server 2012+).
0x11 (17)AES-128Безопасно.
0x17 (23)RC4 (ARCFOUR)Критическая уязвимость. Легко взламывается (Kerberoasting). Должен быть отключен!
0x3 или 0x1DESУстарело 20 лет назад.

Пошаговое дерево решений (Защита от атак)

Сценарий 1: Обнаружение атаки AS-REP Roasting

Атака AS-REP Roasting возможна, если в свойствах учетной записи пользователя установлена галочка "Не требовать предварительной проверки подлинности Kerberos" (Do not require Kerberos preauthentication). Хакер может запросить TGT билет (4768) для этого пользователя без знания его пароля, получить зашифрованный ответ от KDC и взломать его оффлайн (на мощных видеокартах), добыв пароль.

Скрипт поиска уязвимых запросов:
# Поиск успешных запросов TGT без Pre-Authentication (Уязвимость AS-REP Roasting)
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4768; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[8].Value -eq "-"} | 
    Select-Object TimeCreated, 
    @{N="TargetUser";E={$_.Properties[0].Value}}, 
    @{N="IP_Address";E={$_.Properties[9].Value}}

Решение: Найдите этих пользователей в ADUC и снимите галочку Do not require Kerberos preauthentication.

Сценарий 2: Отказ от устаревшего шифрования RC4 (0x17)

Если в 4768 вы видите тип шифрования 0x17, ваша сеть использует протокол 90-х годов. Чтобы перевести домен на AES-256:

  1. Откройте GPO: Конфигурация компьютера -> Параметры безопасности -> Локальные политики -> Параметры безопасности.
  2. Найдите: Сетевая безопасность: настройка типов шифрования, разрешенных для Kerberos.
  3. Оставьте галочки ТОЛЬКО на AES128_HMAC_SHA1 и AES256_HMAC_SHA1 (Уберите RC4 и DES).
  4. Выполните gpupdate /force на всех ПК и контроллерах.

Типовые ошибки администраторов

  • Поиск IP-адресов локальных сервисов: Если в 4768 поле IP Address содержит ::1, это значит TGT билет запросила локальная служба (IIS, SQL), стоящая на самом контроллере домена.
Ваш Active Directory использует устаревшие протоколы (RC4)?
Слабое шифрование позволяет хакерам перехватить домен за несколько минут (атаки Kerberoasting и PtT). Передайте Active Directory нам на хардкорное обслуживание (Hardening): мы аккуратно отключим RC4/DES, переведем домен на AES-256 без простоя бизнес-процессов и защитим сеть.
💡 Практика специалистов: При анализе атак 'Golden Ticket' (Золотой билет) обращайте внимание на поле 'Ticket Options' в событии 4768. Если билет содержит нетипичные флаги (например, срок жизни TGT установлен на 10 лет вместо стандартных 10 часов), это 100% доказательство того, что KRBTGT хэш домена скомпрометирован.

Частые вопросы (FAQ)

Чем 4768 отличается от 4769?

4768 — это запрос первичного билета (паспорта) TGT для входа в домен. 4769 — это запрос служебного билета TGS (пропуска) для доступа к конкретной целевой системе (файловой папке, SQL-базе) с использованием уже имеющегося TGT.

Почему событие 4768 заканчивается ошибкой (Failure Code)?

Если код ошибки 0x18 — введен неверный пароль (одновременно сгенерируется событие 4771). Если ошибка 0x25 — время на клиенте расходится с сервером (Time Skew).

Полезные материалы
Рекомендуем