中級・異常系 Pro-lite対象・登録不要

Kerberoasting兆候の検知・Service Account封じ込め

Event ID 4769成功の要求量、distinct SPN、暗号方式を正常基準と比較して兆候を検知し、端末・Userを封じ込めた後にService AccountをAESとgMSAへ移行する防御シナリオです。

結果
端末・User封じ込め / AES・gMSA移行
主なプロトコル
Kerberos / Windows Security Log / SIEM / gMSA
停止または分岐地点
4769成功の要求量・SPN範囲・暗号方式を正常基準と比較

最初に確認する証跡

  • 4769のUser・Client・SPN・Ticket Encryption Type・時間窓の集約
  • AP交換・Service Session・data access・interactive sign-in・権限変更の成果0件
  • 端末隔離、User block、依存関係を確認したcredential rotation、AES・gMSA適用後の正規Service成功

正常系との違い

正常系は承認済みSPNへ通常量のAES256 Service Ticketを要求してAP相互認証へ進みます。このシナリオは4769成功だけで侵害と断定せず、要求急増と対象範囲、RC4を相関し、Ticket本文やhashを扱わず封じ込めます。

このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。

パケットの動きで確認する
キャンバスを読み込んでいますパケットとログを準備しています。