UBA : Possible TGT PAC Forgery

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UBA : Possible TGT PAC Forgery

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

10

Beschreibung

Erkennt die Verwendung eines gefälschten PAC-Zertifikats für den Erhalt eines Service-Tickets von Kerberos TGS.

Regeln für die Unterstützung

  • BB:UBA : Allgemeine Ereignisfilter
  • BB:UBA : TCT PAC Forgery Patched Server
  • BB:UBA : TCT PAC Forgery Unpatched Server

Erforderliche Konfiguration

Fügen Sie die entsprechenden Werte zu folgendem Referenzset hinzu: "UBA : Domain Controller Administrators".

Protokollquellentypen

Microsoft Windows Security Event Log (Ereignis-ID: 4672, 4769)