Event ID 4768
adDéfinition
L'Event ID 4768, intitulé A Kerberos authentication ticket (TGT) was requested, est un événement de sécurité Windows généré sur un contrôleur de domaine à chaque demande d'obtention d'un TGT via le service AS (Authentication Server) du KDC, constituant l'un des journaux les plus fondamentaux pour surveiller l'activité d'authentification Kerberos d'un domaine. Cet événement capture des informations précieuses en détection, notamment le nom du compte concerné, l'adresse IP source de la demande, et surtout le type de chiffrement utilisé pour le TGT émis, un indicateur permettant de repérer des demandes utilisant RC4 alors que le compte devrait normalement s'authentifier en AES, une anomalie fréquemment associée à des techniques de forge de ticket comme l'Overpass-the-Hash. L'Event ID 4768 permet également de détecter l'AS-REP Roasting, en identifiant les demandes réussies pour des comptes normalement dépourvus de pré-authentification, ainsi que des tentatives de force brute ou de password spraying ciblant directement l'authentification Kerberos plutôt que des protocoles applicatifs classiques comme SMB. La corrélation de cet événement avec l'Event ID 4769, associé aux demandes ultérieures de tickets de service, permet de reconstituer une chronologie complète de l'activité Kerberos d'un compte suspect, une pratique de détection recommandée dans toute stratégie de surveillance SIEM appliquée à un environnement Active Directory.
Champs clés de l'Event 4768
- Account Name : Utilisateur demandant le TGT
- Client Address : IP de la machine cliente
- Result Code : 0x0=succès, 0x6=bad username, 0x12=account disabled, 0x18=bad password
- Pre-Authentication Type : 0=pas de pre-auth (AS-REP roastable), 2=mots de passe, 17=PKINIT
- Certificate Info : Si PKINIT, informations du certificat
Détection
- AS-REP Roasting : 4768 avec Pre-Auth Type = 0 pour comptes utilisateurs
- User Enumeration : Volume de 4768 avec code 0x6 depuis même IP
- PKINIT anormal : Certificat inattendu dans 4768
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h