Elastic ES|QL kerberoasting
FROM logs-windows.security-* | WHERE event.code == "4769" AND kerberos.encryption_type == "0x17"
Consulta ES|QL do Elastic Security que detecta kerberoasting filtrando os eventos 4769 com criptografia RC4 no datastream do Windows.
Execute no Kibana quando seus DCs enviarem logs de Security para o Elastic (Winlogbeat ou Elastic Agent com integração do Windows) e quiser caçar kerberoasting a partir do console do Elastic Security. ES|QL é a linguagem atual do Elastic: a consulta filtra o datastream logs-windows.security-* por event.code 4769 e kerberos.encryption_type 0x17, e com STATS você agrupa por solicitante. Ela pode ser convertida em uma detection rule do Elastic com a mesma lógica e limite, e o Elastic já publica regras equivalentes para kerberoasting em sua biblioteca de detecção.
Não use se sua integração do Windows não parsear o campo kerberos.encryption_type (depende da versão do Winlogbeat e da integração): sem esse campo indexado, a consulta retorna vazio. Verifique com um evento conhecido ou use a alternativa com o campo message. E o limite de sempre: 0x17 não detecta kerberoasting AES. Em versões antigas do Elastic (7.x sem ES|QL), você precisa da sintaxe KQL clássica (event.code:4769 AND kerberos.encryption_type:0x17).