UBA : Falsification possible des tickets d'octroi d'autorisations avec un PAC

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UBA : Falsification possible des tickets d'octroi d'autorisations avec un PAC

Activation par défaut

Faux

Valeur Sense par défaut

10

Descriptif

Détecte les cas d'utilisation d'un certificat d'attribut de privilège (PAC) falsifié pour obtenir un ticket de service du service d'octroi d'autorisations (TGS) Kerberos.

Règles de prise en charge

  • BB:UBA : Common Event Filters
  • BB:UBA : TCT PAC Forgery Patched Server
  • BB:UBA : TCT PAC Forgery Unpatched Server

Configuration requise

Ajoutez les valeurs appropriées à l'ensemble de référence suivant : "UBA : Domain Controller Administrators".

Types de source de journal

Journal des événements de sécurité Microsoft Windows (ID d'événement : 4672, 4769)