UBA : Posible falsificación de PAC de TGT

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UBA : Posible falsificación de PAC de TGT

Habilitada de forma predeterminada

No

senseValue predeterminado

10

Descripción

Detecta el uso de un certificado de PAC falsificado para obtener un tíquet de servicio de Kerberos TGS.

Reglas de soporte

  • BB:UBA : Common Event Filters
  • BB:UBA : TCT PAC Forgery Patched Server
  • BB:UBA : TCT PAC Forgery Unpatched Server

Configuración necesaria

Añada los valores adecuados al conjunto de referencia siguiente: "UBA : Domain Controller Administrators".

Tipos de origen de registro

Registro de sucesos de seguridad de Microsoft (ID de suceso: 4672, 4769)