Get-WinEvent 4776 legacy auth
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4776}
Consulte os eventos 4776 de autenticação NTLM (DC) para detectar pass-the-hash, força bruta e anomalias de autenticação legada.
Execute quando precisar de visibilidade sobre a autenticação NTLM do domínio: o 4776 é gerado no DC para cada validação de credenciais NTLM (tráfego na porta 445 para o DC). É a fonte para detectar pass-the-hash — o padrão da mesma conta autenticando-se de muitos hosts diferentes em pouco tempo, ou logons NTLM bem-sucedidos de hosts que não são os habituais para essa conta. Você também vê força bruta contra NTLM (múltiplas falhas 4776 com código 0xC000006A) e tentativas com contas bloqueadas. Em domínios que ainda têm NTLM ativo (a maioria), é uma das consultas mais rentáveis do Security log.
Não use se seu ambiente já desabilitou o NTLM (política Restrict NTLM estrita): o evento não é gerado e a consulta é inútil — boa notícia, significa que a superfície legada está fechada. Em redes com muito tráfego NTLM legítimo (servidores de arquivos, aplicativos antigos), o volume é alto: filtre por falhas (Status diferente de 0x0) ou por contas sensíveis antes de alertar. E atenção: o 4776 não inclui o IP de origem em todas as versões do Windows (o campo Workstation às vezes é o único dado de origem) — para correlação por host, cruze com o 4624/4625 do mesmo período.