Get-WinEvent 4769 kerberoasting
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4769} | Where {$_.Properties[6].Value -eq '0x17'}
Busca en el Security log las concesiones de TGS (Event 4769) con cifrado RC4, la firma del kerberoasting clásico.
Ejecútalo en el DC cuando sospeches kerberoasting: el atacante pide tickets de servicio (TGS) para cuentas con SPN y los extrae en formato crackeable. La petición con cifrado RC4 (0x17) es la firma histórica — las herramientas clásicas (Rubeus, impacket GetUserSPNs) piden RC4 aunque el dominio soporte AES. Filtra por la columna de encryption type y agrupa por cuenta de servicio: un pico de peticiones RC4 para una cuenta svc_* es el hallazgo. Funciona en cualquier DC con audit de Kerberos activo, sin instalar nada.
No lo uses como única detección: desde 2022, Rubeus y GetUserSPNs piden AES por defecto cuando el dominio lo soporta, y el kerberoasting AES no se ve con este filtro. En dominios con RC4 deshabilitado por completo (Windows Server 2019+ con política estricta), el filtro 0x17 solo verá ruido o nada. Y cuidado con los falsos positivos: aplicaciones legacy que usan RC4 para sus TGS disparan el mismo evento. Para cobertura completa, complementa con el evento 4769 de cuentas de servicio que no suelen pedir tickets (baseline de comportamiento) y con la correlación de volumen por cuenta.