Event ID 4769: Запрошен служебный билет Kerberos TGS - Аудит ИБ
Архитектура Kerberos и запрос TGS
Событие 4769 регистрируется на контроллере домена (KDC), когда клиент запрашивает билет службы TGS (Ticket Granting Service) для обращения к конкретному серверу (например, к файловой шаре cifs/server или MSSQLSvc/db01). Это второй шаг аутентификации после получения первичного TGT-билета.
Таблица типов шифрования билета (Ticket Encryption Type)
Самое критичное поле для аудита ИБ в событии 4769 — это тип шифрования билета. Он показывает, можно ли взломать перехваченный тикет:
| Код шифрования (HEX) | Протокол | Статус безопасности |
|---|---|---|
0x12 (18) | AES-256 | Безопасно. Современный стандарт для Windows 10/Server 2012+. |
0x11 (17) | AES-128 | Безопасно, но рекомендуется переход на AES-256. |
0x17 (23) | RC4 (ARCFOUR) | Критическая уязвимость. Подвержен атаке Kerberoasting. |
0x3 или 0x1 | DES | Устарело, отключено по умолчанию в новых ОС. |
Пошаговое дерево решений (Threat Hunting)
Сценарий 1: Обнаружение атаки Kerberoasting
Атака Kerberoasting заключается в том, что хакер (имея права обычного пользователя) запрашивает TGS-билеты для сервисных учетных записей (Service Accounts) с шифрованием RC4, чтобы затем оффлайн подобрать к ним пароль (брутфорс хэша).
Команда выявления массовых запросов RC4 (PowerShell):$Events = Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4769; StartTime=(Get-Date).AddHours(-1)}
$Events | Where-Object {$_.Properties[2].Value -eq '0x17' -and $_.Properties[0].Value -notmatch '\$'} | Select-Object TimeCreated, @{N='User';E={$_.Properties[0].Value}}, @{N='ServiceName';E={$_.Properties[1].Value}}, @{N='IP';E={$_.Properties[6].Value}}Сценарий 2: Отказ от устаревшего шифрования RC4
Если в 4769 массово мелькает тип 0x17, вам нужно принудительно запретить RC4 на уровне домена.
- Откройте GPO:
Конфигурация компьютера -> Параметры безопасности -> Локальные политики -> Параметры безопасности. - Найдите политику Сетевая безопасность: настройка типов шифрования, разрешенных для Kerberos.
- Оставьте галочки ТОЛЬКО на AES128_HMAC_SHA1 и AES256_HMAC_SHA1.
- Нажмите ОК и выполните
gpupdate /force.
Сценарий 3: Защита сервисных учеток (SPN)
Если хакер получит TGS для учетки svc_sql, пароль которой не менялся 5 лет, домен будет скомпрометирован. Переведите все сервисные УЗ на gMSA (Group Managed Service Accounts). Пароль gMSA состоит из 120 символов и меняется сам, делая Kerberoasting невозможным.
Типовые ошибки администраторов
- Поиск IP-адресов сервисов: В поле IP Address события 4769 указан адрес КЛИЕНТА (кто запрашивает доступ), а не сервера, к которому он обращается.
- Игнорирование машинных учеток: Имена, заканчивающиеся на '$' (например, SERVER01$), обычно безопасны, так как их пароли сложные и меняются каждые 30 дней. Фокусируйтесь на пользовательских сервисных УЗ.
Взлом одного SPN-аккаунта дает хакерам полные права в домене. Возьмем обслуживание AD под ключ: внедрим gMSA, отключим RC4, настроим SIEM-мониторинг и защитим инфраструктуру от взлома.
Частые вопросы (FAQ)
Чем 4768 отличается от 4769?
4768 — это запрос первичного билета (TGT) для входа в домен. 4769 — это запрос служебного билета (TGS) для доступа к конкретному серверу или шаре.
Почему служба запрашивает шифрование 0x17 (RC4), если в домене включен AES?
В свойствах сервисной учетной записи в Active Directory (вкладка Account) не стоит галочка 'This account supports Kerberos AES 256 bit encryption'. KDC вынужден использовать RC4.
Что означает Failure Code 0x1B в событии 4769?
Код 0x1B (KDC_ERR_MUST_USE_USER2USER) означает, что сервер настроен на использование 'User-to-User' аутентификации, которая не поддерживается или неверно настроена клиентом.
Работает ли событие 4769 при обращении по IP-адресу?
Нет. Если вы обращаетесь к серверу по IP (например, \\192.168.1.10), Kerberos не может сопоставить IP с SPN-именем. Аутентификация откатывается на NTLM, и 4769 не генерируется.
Что такое SPN и зачем он нужен?
Service Principal Name (SPN) — это уникальный идентификатор службы в сети. KDC использует SPN (указанный в событии 4769), чтобы понять, каким ключом зашифровать выдаваемый билет TGS.