Get-ADUser SPN listing baseline
Get-ADUser -Filter {ServicePrincipalName -like "*"} -Properties ServicePrincipalName
Lista todas las cuentas de usuario con SPN registrado, el inventario base para detectar kerberoasting y cuentas de servicio mal gestionadas.
Ejecútalo como parte de la higiene de seguridad del dominio: el inventario de cuentas con SPN es la fotografía de tu superficie de kerberoasting — cada cuenta con SPN es un objetivo potencial porque su hash se puede pedir y crackear. Con esta lista construyes la baseline: sabes qué cuentas de servicio existen, quién las usa, y qué SPNs son legítimos. A partir de ahí, cualquier petición de TGS para una cuenta que no está en la lista (o un SPN nuevo sin ticket de aprobación) es una anomalía. También caza cuentas de servicio con contraseñas que nunca rotan y SPNs duplicados, que son problemas de gestión previos al ataque.
No la uses como detección de kerberoasting en sí: la lista es el inventario, no la alerta — el ataque se ve en los 4769 (BLUE·001/006), no en la existencia del SPN. En dominios grandes (miles de cuentas de servicio), la salida completa es inmanejable: filtra por cuentas con privilegios o con SPNs que no deberían existir (http, sql, cifs en cuentas de usuario normal). Y ojo: Get-ADUser solo ve usuarios — los SPNs de cuentas de máquina (los más legítimos) quedan fuera; para el inventario completo usa Get-ADObject o el filtro sobre computer accounts.