Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Event ID 4768

ad

Définition

L'Event ID 4768, intitulé A Kerberos authentication ticket (TGT) was requested, est un événement de sécurité Windows généré sur un contrôleur de domaine à chaque demande d'obtention d'un TGT via le service AS (Authentication Server) du KDC, constituant l'un des journaux les plus fondamentaux pour surveiller l'activité d'authentification Kerberos d'un domaine. Cet événement capture des informations précieuses en détection, notamment le nom du compte concerné, l'adresse IP source de la demande, et surtout le type de chiffrement utilisé pour le TGT émis, un indicateur permettant de repérer des demandes utilisant RC4 alors que le compte devrait normalement s'authentifier en AES, une anomalie fréquemment associée à des techniques de forge de ticket comme l'Overpass-the-Hash. L'Event ID 4768 permet également de détecter l'AS-REP Roasting, en identifiant les demandes réussies pour des comptes normalement dépourvus de pré-authentification, ainsi que des tentatives de force brute ou de password spraying ciblant directement l'authentification Kerberos plutôt que des protocoles applicatifs classiques comme SMB. La corrélation de cet événement avec l'Event ID 4769, associé aux demandes ultérieures de tickets de service, permet de reconstituer une chronologie complète de l'activité Kerberos d'un compte suspect, une pratique de détection recommandée dans toute stratégie de surveillance SIEM appliquée à un environnement Active Directory.

Champs clés de l'Event 4768

  • Account Name : Utilisateur demandant le TGT
  • Client Address : IP de la machine cliente
  • Result Code : 0x0=succès, 0x6=bad username, 0x12=account disabled, 0x18=bad password
  • Pre-Authentication Type : 0=pas de pre-auth (AS-REP roastable), 2=mots de passe, 17=PKINIT
  • Certificate Info : Si PKINIT, informations du certificat

Détection

  • AS-REP Roasting : 4768 avec Pre-Auth Type = 0 pour comptes utilisateurs
  • User Enumeration : Volume de 4768 avec code 0x6 depuis même IP
  • PKINIT anormal : Certificat inattendu dans 4768

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis