Get-WinEvent 4768 ASREPRoast

Get-WinEvent -FilterHashtable @{LogName='Security';ID=4768} | Where {$_.Properties[7].Value -eq '0x17'}

Caça emissões de TGT (Evento 4768) sem pré-autenticação e com criptografia RC4, a assinatura do ataque AS-REP Roasting.

Execute no DC quando quiser caçar AS-REP Roasting: o atacante solicita um TGT para uma conta com a opção 'Do not require Kerberos preauthentication' (DONT_REQ_PREAUTH), recebe um ticket criptografado com o hash da conta e o quebra offline. A combinação PreAuthType 0 + criptografia RC4 no evento 4768 é a assinatura. Complementa a consulta de contas vulneráveis (BLUE·015): primeiro você obtém a lista de contas com DONT_REQ_PREAUTH do diretório, e esta consulta indica se alguém está explorando. Em domínios onde ninguém usa essa opção, qualquer 4768 com PreAuthType 0 é incidente direto.

Não use em domínios onde aplicações legadas legitimamente usam contas sem pré-autenticação: haverá ruído de fundo e você precisará de uma baseline. O filtro RC4 (0x17) fica aquém, assim como no kerberoasting: ferramentas modernas (Rubeus asreproast) solicitam AES quando o domínio suporta — para cobertura completa, observe também TicketEncryptionType 0x12 e prefira a correlação por conta vulnerável. E lembre-se: o evento 4768 é gerado no DC que emite o TGT; se o domínio tiver múltiplos DCs e o KDC não for o que você consulta, você perderá eventos.