ELK KQL
event.code:4625 and source.ip: "10.*"
Búsqueda KQL en Kibana que filtra los logons fallidos (4625) de orígenes internos, para cazar sprays y fuerza bruta interna.
Ejecútala en Kibana Discover cuando tengas los Security logs en Elastic (Winlogbeat) y quieras filtrar los 4625: la KQL (Kibana Query Language) filtra por campos con sintaxis simple — event.code:4625 y source.ip con comodín. El filtro de orígenes internos (10.*) separa el ruido de internet de la señal: un fallo desde una IP interna es un spray interno o un host comprometido probando credenciales — mucho más interesante que la fuerza bruta externa. Es la búsqueda base del hunting de autenticación en el stack Elastic, y la misma KQL se usa en los dashboards y en las reglas de detección.
No la uses sin el mapping correcto: el campo del evento es event.code (del ECS) y el origen source.ip — si tu integración de Windows no mapea a ECS, los campos no existen y la búsqueda devuelve vacío. La KQL filtra en el índice, pero el rendimiento depende del rango temporal: sin acotar, Kibana busca en todo el datastream. Y ojo: el filtro por IP interna (10.*) asume que conoces tus rangos — en redes con rangos privados no estándar (172.x, 192.168.x), amplía el patrón o usa el campo de red del ECS.