Event ID 4824: Kerberos pre-authentication failed — расшифровка и фикс
Симптомы сбоя предварительной аутентификации Kerberos (Event ID 4824)
Событие Event ID 4824 регистрируется, когда механизм предварительной проверки подлинности Kerberos (Pre-Authentication) завершается ошибкой до выдачи билета TGT. Этот механизм защищает протокол Kerberos от атак типа AS-REP Roasting и сверяет зашифрованную метку времени с часами KDC.
Основные признаки неполадки
- Пользователи не могут выполнить интерактивный вход в систему.
- Клиенты получают ошибку The time difference between the client and server is too large или Bad password.
- В журнале контроллера домена поле Pre-Authentication Type содержит значение
PA-ENC-TIMESTAMP (Тип 2)со статусом ошибки.
Как исправить ошибку предварительной аутентификации
Критический фактор Kerberos: Допустимая разница времени (Clock Skew) между клиентом и контроллером домена по умолчанию составляет не более 5 минут.
- Проверка и синхронизация времени домена (NTP):
На клиентском компьютере и контроллерах домена принудительно синхронизируйте время со службой W32Time:w32tm /resync /force w32tm /query /status - Проверка PDC эмулятора на рассинхронизацию:
Убедитесь, что контроллер домена с ролью PDC синхронизируется с надежным внешним NTP-источником:w32tm /config /manualpeerlist:"pool.ntp.org,0x1" /syncfromflags:manual /reliable:yes /update Restart-Service w32time - Проверка флага 'Do not require Kerberos preauthentication':
Убедитесь, что у учетной записи не был случайно снят флаг обязательной предварительной аутентификации:Get-ADUser -Identity "ИмяПользователя" -Properties DoesNotRequirePreAuth - Сброс поврежденных кэшей пароля на рабочей станции:
Если пароль был изменен недавно, сбросьте кэшированные учетные данные через диспетчер учетных данных Windows (cmdkey /list).
Частые вопросы (FAQ)
Чем опасна учетная запись с отключенной pre-authentication?
Злоумышленник может запросить AS-REP ответ без знания пароля и затем в автономном режиме расшифровать хэш пароля пользователя методом перебора (AS-REP Roasting).
Почему событие 4824 может возникать при блокировке пользователя?
Если контроллер домена видит, что аккаунт заблокирован или отключен, этап Pre-Authentication немедленно прерывается с ошибкой политики.
Какой тип шифрования используется при Pre-Authentication?
Современные системы используют AES-256-CTS-HMAC-SHA1-96 или AES-128. Устаревший RC4-HMAC должен быть отключен в политиках домена.
Как посмотреть текущую разницу во времени между клиентом и сервером?
Выполните в командной строке: w32tm /stripchart /computer:dc01.corp.local /samples:5 /dataonly.