Wazuh rule kerberoasting

Wazuh rule XML: <rule id="100476" level="10"><if_sid>601</if_sid><field name="win.system.eventID">4769</field><field name="win.eventdata.ticketEncryptionType">0x17</field><description>Kerberoasting attempt detected</description></rule>

Regla de Wazuh que alerta con nivel 10 cuando un evento 4769 del Security log llega con cifrado RC4 (kerberoasting).

Despliega esta regla cuando tengas Wazuh como SIEM/EDR y los agentes de los DCs enviando el Security log: la regla hace match en el momento en que el 4769 con TicketEncryptionType 0x17 entra en el manager, sin esperar a que un analista ejecute una query. Con level 10 (severidad crítica), el evento salta al dashboard de alertas y puede encadenar una respuesta automática (active response o notificación). Es la forma de tener detección de kerberoasting en entornos donde Wazuh es la única plataforma — el stack open source por excelencia para SOCs pequeños y medianos.

No la uses sin verificar que los eventos 4769 llegan al manager: sin la configuración de los agentes de Windows recogiendo el Security log (y sin la política de auditoría de Kerberos en el DC), la regla nunca dispara. El campo ticketEncryptionType depende del parseo de los eventos de Windows en el manager (los decoders por defecto de Wazuh lo extraen en win.eventdata). Y la limitación habitual: 0x17 no ve el kerberoasting AES — si tu dominio es moderno, complementa con una regla de volumen por cuenta o con la detección de peticiones múltiples de SPNs.