中級・異常系 Pro-lite対象・登録不要
Kerberoasting兆候の検知・Service Account封じ込め
Event ID 4769成功の要求量、distinct SPN、暗号方式を正常基準と比較して兆候を検知し、端末・Userを封じ込めた後にService AccountをAESとgMSAへ移行する防御シナリオです。
- 結果
- 端末・User封じ込め / AES・gMSA移行
- 主なプロトコル
- Kerberos / Windows Security Log / SIEM / gMSA
- 停止または分岐地点
- 4769成功の要求量・SPN範囲・暗号方式を正常基準と比較
最初に確認する証跡
- 4769のUser・Client・SPN・Ticket Encryption Type・時間窓の集約
- AP交換・Service Session・data access・interactive sign-in・権限変更の成果0件
- 端末隔離、User block、依存関係を確認したcredential rotation、AES・gMSA適用後の正規Service成功
正常系との違い
正常系は承認済みSPNへ通常量のAES256 Service Ticketを要求してAP相互認証へ進みます。このシナリオは4769成功だけで侵害と断定せず、要求急増と対象範囲、RC4を相関し、Ticket本文やhashを扱わず封じ込めます。
このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。
パケットの動きで確認するキャンバスを読み込んでいますパケットとログを準備しています。