Get-ADUser DoesNotRequirePreAuth baseline
Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true}
Lista as contas com pré-autenticação Kerberos desabilitada (DONT_REQ_PREAUTH), a superfície exata do ataque AS-REP Roasting.
Execute-o como um controle de higiene e como preparação para a detecção de AS-REP Roasting: cada conta com a opção 'Não exigir pré-autenticação Kerberos' permite que qualquer pessoa solicite seu TGT sem provar que conhece a senha, e o ticket emitido pode ser quebrado offline. A política correta é que essa lista esteja vazia ou seja mínima e documentada. Com a baseline feita, a detecção de 4768 com PreAuthType 0 (BLUE·002) ganha contexto: você sabe quais contas são vulneráveis por design e quais são anomalia. É também uma das primeiras queries de uma avaliação de segurança do domínio: o resultado costuma surpreender pela quantidade de contas legadas com a opção ativa.
Não confunda com detecção de ataque: a query vê a condição, não a exploração — o AS-REP Roasting em si é detectado nos eventos 4768 do KDC. Em ambientes com aplicações que legitimamente usam contas sem pré-autenticação (algumas soluções de terceiros antigas exigem), a lista não deve ser zero: documente cada conta e sua justificativa antes de desabilitar qualquer coisa, ou você quebrará o login da aplicação. E cuidado com o desempenho em domínios grandes: sem filtro, a query percorre todo o diretório; se você só se importa com contas ativas, adicione o filtro de Enabled.