Kerberos TGS requested. Key fields: AccountName, ServiceName, ClientAddress, TicketEncryptionType, FailureCode.
Kerberoasting signature: TGS requests for SPNs on user accounts (ServiceName NOT ending '$') with RC4 encryption (0x17). Tools: Rubeus kerberoast, Invoke-Kerberoast, Impacket GetUserSPNs.py. Pattern: many 4769 from single ClientAddress requesting different user-account SPNs rapidly.
Alert: TicketEncryptionType=0x17 AND ServiceName does NOT end '$' AND multiple ServiceNames from same ClientAddress. Alert: FailureCode 0x20 (expired), 0x37 (bad password). Baseline normal TGS patterns — Kerberoasting creates anomalous spike.
TargetUserNameServiceNameIpAddressTicketEncryptionTypeTicketOptions | Tactic | Technique |
|---|---|
| Credential Access | Kerberoasting (T1558.003) |
Starting points — adapt the log source, projected fields and thresholds for your environment.
title: Kerberoasting — RC4 TGS for User SPN
status: stable
description: RC4 service ticket request for user-account SPN indicates Kerberoasting
author: theadminstack.com
date: 2026/05/16
logsource:
product: windows
service: security
detection:
selection:
EventID: 4769
TicketEncryptionType: '0x17'
FailureCode: '0x0'
filter_computers:
ServiceName|endswith: '$'
condition: selection and not filter_computers
falsepositives:
- Legacy applications using RC4
- Specific service accounts requiring RC4
level: high
tags:
- attack.credential_access
- attack.t1558.003
SecurityEvent
| where EventID == 4769 // A Kerberos service ticket was requested
| project TimeGenerated, Computer, TargetUserName, ServiceName, IpAddress, TicketEncryptionType, TicketOptions
| sort by TimeGenerated desc
index=* sourcetype="WinEventLog:Security" EventCode=4769
| stats count earliest(_time) as first_seen latest(_time) as last_seen by ComputerName
| sort - count `# A Kerberos service ticket was requested — add EventData fields: TargetUserName, ServiceName, IpAddress, TicketEncryptionType`
A Kerberos service ticket was requested. Kerberos TGS requested. Key fields: AccountName, ServiceName, ClientAddress, TicketEncryptionType, FailureCode.
Event 4769 is written to the Security channel by Microsoft-Windows-Security-Auditing. Advanced Audit Policy — enable the 'Kerberos Authentication Service' subcategory (Success and/or Failure).
Event 4769 is associated with: Kerberoasting (T1558.003).
Alert: TicketEncryptionType=0x17 AND ServiceName does NOT end '$' AND multiple ServiceNames from same ClientAddress. Alert: FailureCode 0x20 (expired), 0x37 (bad password). Baseline normal TGS patterns — Kerberoasting creates anomalous spike.