Zeek kerberos.log RC4 detection

zcat kerberos.log.gz | zeek-cut cipher | grep rc4-hmac | sort | uniq -c

Analiza el kerberos.log de Zeek para contar los tickets Kerberos emitidos con cifrado RC4, la firma del kerberoasting en la red.

Ejecútalo sobre los logs de Zeek del segmento de dominio cuando quieras la vista de red del kerberoasting: cada TGS emitido por el DC deja una entrada en kerberos.log con el cifrado usado. Filtrar por rc4-hmac te da el volumen de tickets RC4, y cruzando con las cuentas de servicio (campo service) ves qué SPNs se están pidiendo con cifrado débil. Es la detección que funciona aunque el audit del DC falle o el SIEM no tenga los Security logs — el tráfico Kerberos pasa por el span del sensor. La línea base de rc4-hmac en tu red decide el umbral: en dominios modernos, cualquier ticket RC4 para una cuenta de servicio es sospechoso.

No la uses en redes donde las aplicaciones legacy obligan a RC4 de forma habitual: el ruido de fondo de tickets rc4-hmac legítimos ahoga la señal y necesitas baseline por cuenta de servicio. Zeek solo ve el tráfico que pasa por el punto de captura: si el sensor no ve el segmento del DC, no verás nada. Y ojo: el kerberoasting AES no deja firma RC4 — esta detección cubre la variante clásica; la moderna necesita correlación de volumen por cuenta. Para el detalle del ataque (quién pidió), el kerberos.log de Zeek da la IP origen, pero la identidad del usuario peticionario a veces solo está en el 4769 del DC.