Get-WinEvent 4776 legacy auth
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4776}
Consulta los eventos 4776 de autenticación NTLM (DC) para detectar pass-the-hash, fuerza bruta y anomalías de autenticación legacy.
Ejecútalo cuando quieras visibilidad sobre la autenticación NTLM del dominio: el 4776 se genera en el DC por cada validación de credenciales NTLM (el tráfico del puerto 445 hacia el DC). Es la fuente para detectar pass-the-hash — el patrón de una misma cuenta autenticándose desde muchos hosts distintos en poco tiempo, o logons NTLM exitosos desde hosts que no son los habituales de esa cuenta. También ves la fuerza bruta sobre NTLM (múltiples fallos 4776 con código 0xC000006A) y los intentos con cuentas bloqueadas. En dominios que aún tienen NTLM activo (la mayoría), es de las consultas más rentables del Security log.
No la uses si tu entorno ya ha deshabilitado NTLM (política Restrict NTLM estricta): el evento no se genera y la query es inútil — buena noticia, significa que la superficie legacy está cerrada. En redes con mucho tráfico NTLM legítimo (servidores de ficheros, aplicaciones antiguas), el volumen es alto: filtra por fallos (Status distinto de 0x0) o por cuentas sensibles antes de alertar. Y ojo: el 4776 no incluye la IP origen en todas las versiones de Windows (el campo Workstation a veces es el único dato de origen) — para la correlación por host, cruza con el 4624/4625 del mismo periodo.