KQL Sentinel kerberoasting
SecurityEvent | where EventID == 4769 and TicketEncryptionType == "0x17"
Consulta KQL para Microsoft Sentinel que detecta kerberoasting nos eventos 4769 com criptografia RC4 de todos os hosts conectados.
Execute no Sentinel quando seu domínio enviar os Security logs para o Log Analytics (via agente ou conector de Windows Security Events) e você quiser caçar kerberoasting sem tocar nos DCs. A consulta base filtra 4769 com RC4; ampliada com summarize e o campo AccountName dá o volume por solicitante. Em ambientes Azure híbridos é o caminho natural: os eventos já estão no workspace, a consulta é reproduzível e vira um alerta agendado com um clique. É também a base para as analytic rules que a Microsoft sugere para Kerberos.
Não use se os Security logs não chegarem ao Log Analytics: sem o conector de Windows Security Events ou o agente AMA implantado, a tabela SecurityEvent está vazia. Cuidado com o desempenho: filtrar SecurityEvent sem índice temporal (intervalo de tempo amplo) é caro — sempre limite a janela. E a limitação compartilhada com todas as detecções 0x17: kerberoasting AES moderno você não vê. Para isso, complemente com a tabela 4769 agrupando por conta de serviço e desvio da baseline.