Splunk kerberoasting search

index=windows EventCode=4769 TicketEncryptionType=0x17 | stats count by TargetUserName

Busca Splunk que detecta kerberoasting centralizando os eventos 4769 com criptografia RC4 de todos os DCs do domínio.

Execute no Splunk quando o Security log dos DCs já estiver centralizado e você quiser detecção de kerberoasting em tempo real, não a posteriori. A busca base filtra os 4769 com TicketEncryptionType 0x17 e agrupa por conta: o resultado mostra quais usuários solicitam TGS RC4 e com qual volume. Em um ambiente com vários DCs, essa busca enxerga todo o domínio de uma vez, coisa que a query local em um único DC não faz. É a base para transformá-la em um alerta com janela temporal: o mesmo SPL com lookback de 15 minutos e um limite de contagem é uma regra de detecção operacional.

Não use se seus DCs não enviam o Security log para o Splunk com os campos parseados (TicketEncryptionType, TargetUserName): sem a indexação correta, a busca retorna vazio mesmo havendo kerberoasting. O campo TicketEncryptionType depende do add-on do Windows e do parseamento do sourcetype — verifique com um 4769 conhecido antes. E a limitação de sempre: o filtro 0x17 não vê o kerberoasting AES das ferramentas modernas. Para cobertura completa, o alerta deve combinar este SPL com a detecção de volume por conta de serviço (BLUE·014 como baseline).