Get-WinEvent 4769 kerberoasting

Get-WinEvent -FilterHashtable @{LogName='Security';ID=4769} | Where {$_.Properties[6].Value -eq '0x17'}

Busca no Security log as concessões de TGS (Event 4769) com criptografia RC4, a assinatura do kerberoasting clássico.

Execute-o no DC quando suspeitar de kerberoasting: o atacante solicita tickets de serviço (TGS) para contas com SPN e os extrai em formato quebrável. A solicitação com criptografia RC4 (0x17) é a assinatura histórica — ferramentas clássicas (Rubeus, impacket GetUserSPNs) solicitam RC4 mesmo que o domínio suporte AES. Filtre pela coluna de tipo de criptografia e agrupe por conta de serviço: um pico de solicitações RC4 para uma conta svc_* é o achado. Funciona em qualquer DC com auditoria de Kerberos ativa, sem instalar nada.

Não use como única detecção: desde 2022, Rubeus e GetUserSPNs solicitam AES por padrão quando o domínio suporta, e o kerberoasting AES não é visto com este filtro. Em domínios com RC4 totalmente desabilitado (Windows Server 2019+ com política estrita), o filtro 0x17 só verá ruído ou nada. E cuidado com falsos positivos: aplicações legadas que usam RC4 para seus TGS disparam o mesmo evento. Para cobertura completa, complemente com o evento 4769 de contas de serviço que não costumam solicitar tickets (baseline de comportamento) e com a correlação de volume por conta.