KQL Sentinel kerberoasting

SecurityEvent | where EventID == 4769 and TicketEncryptionType == "0x17"

Query KQL de Microsoft Sentinel que detecta kerberoasting sobre los eventos 4769 con cifrado RC4 de todos los hosts conectados.

Ejecútala en Sentinel cuando tu dominio envíe los Security logs a Log Analytics (vía agent o conector de Windows Security Events) y quieras cazar kerberoasting sin tocar los DCs. La query base filtra 4769 con RC4; ampliada con summarize y el campo AccountName te da el volumen por peticionario. En entornos Azure híbridos es la vía natural: los eventos ya están en el workspace, la query es reproducible y se convierte en una scheduled alert con un clic. Es también la base para las analytic rules que Microsoft sugiere para Kerberos.

No la uses si los Security logs no llegan a Log Analytics: sin el conector de Windows Security Events o el agente AMA desplegado, la tabla SecurityEvent está vacía. Ojo con el rendimiento: filtrar SecurityEvent sin índice temporal (time range amplio) es caro — limita siempre la ventana. Y la limitación compartida con todas las detecciones 0x17: el kerberoasting AES moderno no lo ves. Para eso, complementa con la tabla de 4769 agrupando por cuenta de servicio y desviación de la baseline.