Elastic ES|QL kerberoasting
FROM logs-windows.security-* | WHERE event.code == "4769" AND kerberos.encryption_type == "0x17"
Query ES|QL de Elastic Security que detecta kerberoasting filtrando los eventos 4769 con cifrado RC4 en el datastream de Windows.
Ejecútala en Kibana cuando tus DCs envíen los Security logs a Elastic (Winlogbeat o Elastic Agent con integración de Windows) y quieras cazar kerberoasting desde la consola de Elastic Security. ES|QL es el lenguaje actual de Elastic: la query filtra el datastream logs-windows.security-* por event.code 4769 y kerberos.encryption_type 0x17, y con STATS agrupas por peticionario. Se convierte en detection rule de Elastic con la misma lógica y umbral, y Elastic ya publica reglas equivalentes para kerberoasting en su biblioteca de detección.
No la uses si tu integración de Windows no parsea el campo kerberos.encryption_type (depende de la versión de Winlogbeat y de la integración): sin ese campo indexado, la query devuelve vacío. Verifica con un evento conocido o usa la alternativa con el campo message. Y el límite de siempre: 0x17 no detecta kerberoasting AES. En versiones antiguas de Elastic (7.x sin ES|QL), necesitas la sintaxis KQL clásica (event.code:4769 AND kerberos.encryption_type:0x17).