Event ID 4770: Продлен билет службы Kerberos (TGS Renewed)
Архитектура продления билетов Kerberos (TGS Renewal)
Событие 4770 логируется в журнале Security на контроллерах домена, когда служба Key Distribution Center (KDC) успешно продлевает ранее выданный билет предоставления службы (Ticket Granting Service, TGS). В протоколе Kerberos билеты имеют ограниченное время жизни (по умолчанию 10 часов) и максимальный срок продления (по умолчанию до 7 дней). Продление билета позволяет сессии пользователя или службы продолжать работу без повторного ввода пароля. Бизнес-риски: компрометация долгоживущих сессий, эксплуатация уязвимостей 'Pass-the-Ticket' или несанкционированное удержание доступа уволенными сотрудниками.
Ключевые поля события 4770:
| Параметр события | Поле XML | Смысл для мониторинга |
|---|---|---|
TargetUserName | Имя пользователя | Учетная запись, запросившая продление тикета. |
ServiceName | Имя службы (SPN) | Целевой сервис, к которому продлен доступ (например, cifs/fileserver). |
ClientAddress | IP-адрес клиента | Сетевой адрес рабочей станции, откуда инициирован запрос. |
TicketEncryptionType | Тип шифрования | Алгоритм (например, 0x12 для AES-256 или 0x17 для устаревшего RC4-HMAC). |
Регламент аудита и выявления аномалий Kerberos
Сценарий 1: Поиск продлений билетов с устаревшим шифрованием (RC4)
Использование RC4 (0x17) вместо AES (0x12) снижает криптографическую стойкость инфраструктуры и указывает на устаревшие клиенты.
# Поиск событий 4770 с типом шифрования RC4-HMAC (0x17)
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4770; StartTime=(Get-Date).AddDays(-7)} |
Where-Object {$_.Properties[4].Value -eq '0x17'} |
Select-Object TimeCreated,
@{N='User';E={$_.Properties[0].Value}},
@{N='Service';E={$_.Properties[1].Value}},
@{N='ClientIP';E={$_.Properties[6].Value}} | Format-Table -AutoSizeСценарий 2: Аудит продлений билетов в нерабочие часы
Массовые продления TGS-билетов ночью для рядовых пользователей могут указывать на несанкционированное использование автоматизированных утилит.
# Выгрузка продлений билетов с 22:00 до 06:00
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4770; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.TimeCreated.Hour -lt 6 -or $_.TimeCreated.Hour -gt 22} |
Select-Object TimeCreated, @{N='User';E={$_.Properties[0].Value}}, @{N='ClientIP';E={$_.Properties[6].Value}}Сценарий 3: Настройка параметров времени жизни билетов Kerberos через GPO
Для баланса между безопасностью и нагрузкой на DC скорректируйте параметры политики Kerberos.
- Откройте консоль
gpmc.mscи перейдите к Default Domain Policy. - Путь:
Конфигурация компьютера -> Политики -> Параметры Windows -> Параметры безопасности -> Политики учетных записей -> Политика Kerberos. - Задайте Максимальное время жизни билета службы (600 минут) и Максимальный срок продления билета пользователя (7 дней).
Типовые ошибки администраторов
- Попытка отозвать TGS-билет без сброса пароля KRBTGT: Простое отключение учетной записи не аннулирует уже выданные и продлеваемые билеты Kerberos до истечения их максимального срока. При компрометации критически важно выполнить двукратную ротацию пароля служебной учетной записи
krbtgt.
Некорректная настройка параметров билетов может привести к разрывам сессий в CRM/ERP или скрытому закреплению злоумышленников. Эксперты ITSTM помогут настроить детальный мониторинг аутентификации, внедрить политики Kerberos Hardening и защитить доменную среду.
Частые вопросы (FAQ)
Чем событие 4770 отличается от 4769?
Событие 4769 фиксирует ПЕРВИЧНЫЙ запрос билета службы (TGS Request). Событие 4770 фиксирует ПОСЛЕДУЮЩЕЕ ПРОДЛЕНИЕ уже существующего билета службы без повторного запроса TGT.
Почему событие 4770 генерируется так редко по сравнению с 4769?
Большинство клиентских приложений запрашивают новый билет (4769) по истечении старого, вместо выполнения процедуры продления (Renew), если срок действия TGT еще позволяет это сделать.
Влияет ли событие 4770 на производительность контроллера домена?
Процедура продления требует минимальных вычислительных ресурсов KDC, так как не включает повторную валидацию списков групп (PAC).
Отображает ли 4770 информацию о неуспешных попытках продления?
Событие 4770 фиксирует только успешные продления (Success). Ошибки и отказы в продлении логируются сопутствующими событиями подсистемы Kerberos (например, KRB_AP_ERR_TKT_EXPIRED).