Splunk kerberoasting search
index=windows EventCode=4769 TicketEncryptionType=0x17 | stats count by TargetUserName
Búsqueda Splunk que detecta kerberoasting centralizando los eventos 4769 con cifrado RC4 de todos los DCs del dominio.
Ejecútala en Splunk cuando el Security log de los DCs ya esté centralizado y quieras la detección de kerberoasting en tiempo real, no a posteriori. La búsqueda base filtra los 4769 con TicketEncryptionType 0x17 y agrupa por cuenta: el resultado te dice qué usuarios piden TGS RC4 y con qué volumen. En un entorno con varios DCs, esta búsqueda ve todo el dominio de una vez, cosa que la query local en un solo DC no hace. Es la base para convertirla en una alerta con ventana temporal: el mismo SPL con un lookback de 15 minutos y un umbral de conteo es una regla de detección operativa.
No la uses si tus DCs no envían el Security log a Splunk con los campos parseados (TicketEncryptionType, TargetUserName): sin la indexación correcta, la búsqueda devuelve vacío aunque haya kerberoasting. El campo TicketEncryptionType depende del add-on de Windows y del parseo de sourcetype — verifica con un 4769 conocido antes. Y la limitación de siempre: el filtro 0x17 no ve el kerberoasting AES de las herramientas modernas. Para cobertura completa, la alerta debe combinar este SPL con la detección de volumen por cuenta de servicio (BLUE·014 como baseline).