Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4770 Windows Server, AD и Роли

Event ID 4770: Продлен билет службы Kerberos (TGS Renewed)

Обновлено: 18.08.2026 · Официальная документация ↗

Архитектура продления билетов Kerberos (TGS Renewal)

Событие 4770 логируется в журнале Security на контроллерах домена, когда служба Key Distribution Center (KDC) успешно продлевает ранее выданный билет предоставления службы (Ticket Granting Service, TGS). В протоколе Kerberos билеты имеют ограниченное время жизни (по умолчанию 10 часов) и максимальный срок продления (по умолчанию до 7 дней). Продление билета позволяет сессии пользователя или службы продолжать работу без повторного ввода пароля. Бизнес-риски: компрометация долгоживущих сессий, эксплуатация уязвимостей 'Pass-the-Ticket' или несанкционированное удержание доступа уволенными сотрудниками.

Ключевые поля события 4770:

Параметр событияПоле XMLСмысл для мониторинга
TargetUserNameИмя пользователяУчетная запись, запросившая продление тикета.
ServiceNameИмя службы (SPN)Целевой сервис, к которому продлен доступ (например, cifs/fileserver).
ClientAddressIP-адрес клиентаСетевой адрес рабочей станции, откуда инициирован запрос.
TicketEncryptionTypeТип шифрованияАлгоритм (например, 0x12 для AES-256 или 0x17 для устаревшего RC4-HMAC).

Регламент аудита и выявления аномалий Kerberos

Сценарий 1: Поиск продлений билетов с устаревшим шифрованием (RC4)

Использование RC4 (0x17) вместо AES (0x12) снижает криптографическую стойкость инфраструктуры и указывает на устаревшие клиенты.

# Поиск событий 4770 с типом шифрования RC4-HMAC (0x17)
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4770; StartTime=(Get-Date).AddDays(-7)} | 
    Where-Object {$_.Properties[4].Value -eq '0x17'} | 
    Select-Object TimeCreated, 
    @{N='User';E={$_.Properties[0].Value}}, 
    @{N='Service';E={$_.Properties[1].Value}}, 
    @{N='ClientIP';E={$_.Properties[6].Value}} | Format-Table -AutoSize

Сценарий 2: Аудит продлений билетов в нерабочие часы

Массовые продления TGS-билетов ночью для рядовых пользователей могут указывать на несанкционированное использование автоматизированных утилит.

# Выгрузка продлений билетов с 22:00 до 06:00
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4770; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.TimeCreated.Hour -lt 6 -or $_.TimeCreated.Hour -gt 22} | 
    Select-Object TimeCreated, @{N='User';E={$_.Properties[0].Value}}, @{N='ClientIP';E={$_.Properties[6].Value}}

Сценарий 3: Настройка параметров времени жизни билетов Kerberos через GPO

Для баланса между безопасностью и нагрузкой на DC скорректируйте параметры политики Kerberos.

  1. Откройте консоль gpmc.msc и перейдите к Default Domain Policy.
  2. Путь: Конфигурация компьютера -> Политики -> Параметры Windows -> Параметры безопасности -> Политики учетных записей -> Политика Kerberos.
  3. Задайте Максимальное время жизни билета службы (600 минут) и Максимальный срок продления билета пользователя (7 дней).

Типовые ошибки администраторов

  • Попытка отозвать TGS-билет без сброса пароля KRBTGT: Простое отключение учетной записи не аннулирует уже выданные и продлеваемые билеты Kerberos до истечения их максимального срока. При компрометации критически важно выполнить двукратную ротацию пароля служебной учетной записи krbtgt.
Сложности с анализом инцидентов Kerberos и управлением сессиями?
Некорректная настройка параметров билетов может привести к разрывам сессий в CRM/ERP или скрытому закреплению злоумышленников. Эксперты ITSTM помогут настроить детальный мониторинг аутентификации, внедрить политики Kerberos Hardening и защитить доменную среду.
💡 Практика специалистов: Экспертная практика: При расследовании инцидентов сопоставляйте IP-адрес клиента в 4770 с исходным IP из события 4768. Если продление билета выполняется с другого IP-адреса, это серьезный индикатор кражи и переноса билета (Pass-the-Ticket) между узлами сети.

Частые вопросы (FAQ)

Чем событие 4770 отличается от 4769?

Событие 4769 фиксирует ПЕРВИЧНЫЙ запрос билета службы (TGS Request). Событие 4770 фиксирует ПОСЛЕДУЮЩЕЕ ПРОДЛЕНИЕ уже существующего билета службы без повторного запроса TGT.

Почему событие 4770 генерируется так редко по сравнению с 4769?

Большинство клиентских приложений запрашивают новый билет (4769) по истечении старого, вместо выполнения процедуры продления (Renew), если срок действия TGT еще позволяет это сделать.

Влияет ли событие 4770 на производительность контроллера домена?

Процедура продления требует минимальных вычислительных ресурсов KDC, так как не включает повторную валидацию списков групп (PAC).

Отображает ли 4770 информацию о неуспешных попытках продления?

Событие 4770 фиксирует только успешные продления (Success). Ошибки и отказы в продлении логируются сопутствующими событиями подсистемы Kerberos (например, KRB_AP_ERR_TKT_EXPIRED).

Полезные материалы
Рекомендуем