این قانون درخواستهای تیکت سرویس (TGS) در پروتکل کربروس را که از الگوریتم رمزنگاری ضعیف RC4 (کد 0x17) استفاده میکنند، شناسایی میکند. این قانون به طور خاص بر روی حسابهای ماشینی (Machine Accounts) که نام آنها با $ ختم میشود تمرکز دارد. استفاده از RC4 در شبکههای مدرن ناامن محسوب میشود و میتواند نشانهای از حملات کاهش سطح امنیت (Downgrade Attacks) یا پیکربندیهای قدیمی و آسیبپذیر باشد.
مهاجمان ممکن است سعی کنند ترافیک کربروس را به رمزنگاری ضعیفتر (RC4) مجبور کنند تا بتوانند تیکتها را راحتتر جعل کرده یا بشکنند.
برای تشخیص واقعی بودن تهدید، موارد زیر را بررسی کنید:
هنگام تحلیل لاگهای امنیتی ویندوز، این فیلدها حیاتی هستند: