Get-WinEvent 4768 ASREPRoast
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4768} | Where {$_.Properties[7].Value -eq '0x17'}
Busca emisiones de TGT (Event 4768) sin preautenticación y con cifrado RC4, la firma del ataque AS-REP Roasting.
Ejecútalo en el DC cuando quieras cazar AS-REP Roasting: el atacante pide un TGT para una cuenta con la opción 'Do not require Kerberos preauthentication' (DONT_REQ_PREAUTH), recibe un ticket cifrado con el hash de la cuenta y lo crackea offline. La combinación PreAuthType 0 + cifrado RC4 en el 4768 es la firma. Complementa a la query de cuentas vulnerables (BLUE·015): primero sacas la lista de cuentas con DONT_REQ_PREAUTH del directorio, y esta query te dice si alguien la está explotando. En dominios donde nadie usa esa opción, cualquier 4768 con PreAuthType 0 es incidente directo.
No la uses en dominios donde existan aplicaciones legacy que legítimamente usan cuentas sin preautenticación: habrá ruido de fondo y necesitarás baseline. El filtro RC4 (0x17) se queda corto igual que en kerberoasting: las herramientas modernas (Rubeus asreproast) piden AES cuando el dominio lo soporta — para cobertura completa, mira también TicketEncryptionType 0x12 y prefiere la correlación por cuenta vulnerable. Y recuerda: el 4768 se genera en el DC que emite el TGT; si el dominio tiene múltiples DCs y el KDC no es el que consultas, te pierdes eventos.