Get-ADUser DoesNotRequirePreAuth baseline
Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true}
Lista las cuentas con preautenticación Kerberos deshabilitada (DONT_REQ_PREAUTH), la superficie exacta del ataque AS-REP Roasting.
Ejecútalo como control de higiene y como preparación de la detección de AS-REP Roasting: cada cuenta con la opción 'Do not require Kerberos preauthentication' permite a cualquiera pedir su TGT sin demostrar que conoce la contraseña, y el ticket emitido se puede crackear offline. La política correcta es que esa lista esté vacía o sea mínima y documentada. Con la baseline hecha, la detección de 4768 con PreAuthType 0 (BLUE·002) gana contexto: sabes qué cuentas son vulnerables por diseño y cuáles son anomalía. Es también una de las primeras queries de un assessment de seguridad del dominio: el resultado suele sorprender por la cantidad de cuentas legacy con la opción activa.
No la confundas con una detección de ataque: la query ve la condición, no la explotación — el AS-REP Roasting en sí se detecta en los 4768 del KDC. En entornos con aplicaciones que legítimamente usan cuentas sin preautenticación (algunas soluciones de terceros antiguas lo requieren), la lista no debe ser cero: documenta cada cuenta y su justificación antes de deshabilitar nada, o romperás el login de la aplicación. Y ojo con el rendimiento en dominios grandes: sin filtro, la query recorre todo el directorio; si solo te interesan las cuentas activas, añade el filtro de Enabled.