Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4769 Windows Server, AD и Роли

Event ID 4769: Запрошен служебный билет Kerberos TGS - Аудит ИБ

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура Kerberos и запрос TGS

Событие 4769 регистрируется на контроллере домена (KDC), когда клиент запрашивает билет службы TGS (Ticket Granting Service) для обращения к конкретному серверу (например, к файловой шаре cifs/server или MSSQLSvc/db01). Это второй шаг аутентификации после получения первичного TGT-билета.

Таблица типов шифрования билета (Ticket Encryption Type)

Самое критичное поле для аудита ИБ в событии 4769 — это тип шифрования билета. Он показывает, можно ли взломать перехваченный тикет:

Код шифрования (HEX)ПротоколСтатус безопасности
0x12 (18)AES-256Безопасно. Современный стандарт для Windows 10/Server 2012+.
0x11 (17)AES-128Безопасно, но рекомендуется переход на AES-256.
0x17 (23)RC4 (ARCFOUR)Критическая уязвимость. Подвержен атаке Kerberoasting.
0x3 или 0x1DESУстарело, отключено по умолчанию в новых ОС.

Пошаговое дерево решений (Threat Hunting)

Сценарий 1: Обнаружение атаки Kerberoasting

Атака Kerberoasting заключается в том, что хакер (имея права обычного пользователя) запрашивает TGS-билеты для сервисных учетных записей (Service Accounts) с шифрованием RC4, чтобы затем оффлайн подобрать к ним пароль (брутфорс хэша).

Команда выявления массовых запросов RC4 (PowerShell):
$Events = Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4769; StartTime=(Get-Date).AddHours(-1)}
$Events | Where-Object {$_.Properties[2].Value -eq '0x17' -and $_.Properties[0].Value -notmatch '\$'} | Select-Object TimeCreated, @{N='User';E={$_.Properties[0].Value}}, @{N='ServiceName';E={$_.Properties[1].Value}}, @{N='IP';E={$_.Properties[6].Value}}

Сценарий 2: Отказ от устаревшего шифрования RC4

Если в 4769 массово мелькает тип 0x17, вам нужно принудительно запретить RC4 на уровне домена.

  1. Откройте GPO: Конфигурация компьютера -> Параметры безопасности -> Локальные политики -> Параметры безопасности.
  2. Найдите политику Сетевая безопасность: настройка типов шифрования, разрешенных для Kerberos.
  3. Оставьте галочки ТОЛЬКО на AES128_HMAC_SHA1 и AES256_HMAC_SHA1.
  4. Нажмите ОК и выполните gpupdate /force.

Сценарий 3: Защита сервисных учеток (SPN)

Если хакер получит TGS для учетки svc_sql, пароль которой не менялся 5 лет, домен будет скомпрометирован. Переведите все сервисные УЗ на gMSA (Group Managed Service Accounts). Пароль gMSA состоит из 120 символов и меняется сам, делая Kerberoasting невозможным.

Типовые ошибки администраторов

  • Поиск IP-адресов сервисов: В поле IP Address события 4769 указан адрес КЛИЕНТА (кто запрашивает доступ), а не сервера, к которому он обращается.
  • Игнорирование машинных учеток: Имена, заканчивающиеся на '$' (например, SERVER01$), обычно безопасны, так как их пароли сложные и меняются каждые 30 дней. Фокусируйтесь на пользовательских сервисных УЗ.
Ваша сеть уязвима для атак Kerberoasting и перехвата паролей?
Взлом одного SPN-аккаунта дает хакерам полные права в домене. Возьмем обслуживание AD под ключ: внедрим gMSA, отключим RC4, настроим SIEM-мониторинг и защитим инфраструктуру от взлома.
💡 Практика специалистов: При анализе атак 'Silver Ticket' (Серебряный билет) злоумышленник сам генерирует TGS-билет без обращения к контроллеру домена. В этом случае событие 4769 на контроллере домена будет отсутствовать, но на целевом сервере (куда вошел хакер) появится событие 4624 (Logon). Это 'слепая зона', которую нужно закрывать через EDR.

Частые вопросы (FAQ)

Чем 4768 отличается от 4769?

4768 — это запрос первичного билета (TGT) для входа в домен. 4769 — это запрос служебного билета (TGS) для доступа к конкретному серверу или шаре.

Почему служба запрашивает шифрование 0x17 (RC4), если в домене включен AES?

В свойствах сервисной учетной записи в Active Directory (вкладка Account) не стоит галочка 'This account supports Kerberos AES 256 bit encryption'. KDC вынужден использовать RC4.

Что означает Failure Code 0x1B в событии 4769?

Код 0x1B (KDC_ERR_MUST_USE_USER2USER) означает, что сервер настроен на использование 'User-to-User' аутентификации, которая не поддерживается или неверно настроена клиентом.

Работает ли событие 4769 при обращении по IP-адресу?

Нет. Если вы обращаетесь к серверу по IP (например, \\192.168.1.10), Kerberos не может сопоставить IP с SPN-именем. Аутентификация откатывается на NTLM, и 4769 не генерируется.

Что такое SPN и зачем он нужен?

Service Principal Name (SPN) — это уникальный идентификатор службы в сети. KDC использует SPN (указанный в событии 4769), чтобы понять, каким ключом зашифровать выдаваемый билет TGS.

Полезные материалы
Рекомендуем