UBA : Posible falsificación de PAC de TGT
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UBA : Posible falsificación de PAC de TGT
Habilitada de forma predeterminada
No
senseValue predeterminado
10
Descripción
Detecta el uso de un certificado de PAC falsificado para obtener un tíquet de servicio de Kerberos TGS.
Reglas de soporte
- BB:UBA : Common Event Filters
- BB:UBA : TCT PAC Forgery Patched Server
- BB:UBA : TCT PAC Forgery Unpatched Server
Configuración necesaria
Añada los valores adecuados al conjunto de referencia siguiente: "UBA : Domain Controller Administrators".
Tipos de origen de registro
Registro de sucesos de seguridad de Microsoft (ID de suceso: 4672, 4769)