وقتی با Windows و Active Directory کار میکنیم، دو پروتکل مهم Authentication داریم:
🔹 NTLM
🔹 Kerberos
اینجا NTLM از روش Challenge-Response استفاده میکنه:
Client → Challenge → Response → Authentication
یکی از Eventهای مهمش:
4776 → Credential Validation
ولی Kerberos روش Ticket-Based Authentication رو استفاده میکنه.
کاربر ابتدا از KDC یک Ticket میگیره و بعد برای دسترسی به سرویسها از Ticket استفاده میکنه.
یکسری Event های مهم:
4768 → TGT Request
4769 → Service Ticket Request
4771 → Kerberos Authentication Failed
⚔️ تفاوت خیلی خلاصه:
NTLM → Challenge / Response
Kerberos → Ticket
👨💻 برای SOC Analyst مهمه بدونیم Authentication با چه پروتکلی انجام شده؛ چون Eventهای NTLM و Kerberos مسیرهای متفاوتی برای Investigation بهمون میدن.
@Socroot