Get-ADUser SPN listing baseline
Get-ADUser -Filter {ServicePrincipalName -like "*"} -Properties ServicePrincipalName
Lista todas as contas de usuário com SPN registrado, o inventário base para detectar kerberoasting e contas de serviço mal gerenciadas.
Execute como parte da higiene de segurança do domínio: o inventário de contas com SPN é a fotografia da sua superfície de kerberoasting — cada conta com SPN é um alvo potencial porque seu hash pode ser solicitado e quebrado. Com essa lista você constrói a baseline: sabe quais contas de serviço existem, quem as usa e quais SPNs são legítimos. A partir daí, qualquer solicitação de TGS para uma conta que não está na lista (ou um SPN novo sem ticket de aprovação) é uma anomalia. Também caça contas de serviço com senhas que nunca rotacionam e SPNs duplicados, que são problemas de gestão anteriores ao ataque.
Não use como detecção de kerberoasting em si: a lista é o inventário, não o alerta — o ataque é visto nos 4769 (BLUE·001/006), não na existência do SPN. Em domínios grandes (milhares de contas de serviço), a saída completa é inmanejável: filtre por contas com privilégios ou com SPNs que não deveriam existir (http, sql, cifs em contas de usuário normal). E atenção: Get-ADUser só vê usuários — os SPNs de contas de máquina (os mais legítimos) ficam de fora; para o inventário completo use Get-ADObject ou o filtro sobre contas de computador.