Wazuh rule kerberoasting

Wazuh rule XML: <rule id="100476" level="10"><if_sid>601</if_sid><field name="win.system.eventID">4769</field><field name="win.eventdata.ticketEncryptionType">0x17</field><description>Kerberoasting attempt detected</description></rule>

Regra do Wazuh que alerta com nível 10 quando um evento 4769 do Security log chega com criptografia RC4 (kerberoasting).

Implante esta regra quando você tiver o Wazuh como SIEM/EDR e os agentes dos DCs enviando o Security log: a regra faz match no momento em que o 4769 com TicketEncryptionType 0x17 chega ao manager, sem esperar que um analista execute uma query. Com level 10 (severidade crítica), o evento salta para o dashboard de alertas e pode encadear uma resposta automática (active response ou notificação). É a forma de ter detecção de kerberoasting em ambientes onde o Wazuh é a única plataforma — o stack open source por excelência para SOCs pequenos e médios.

Não use sem verificar que os eventos 4769 chegam ao manager: sem a configuração dos agentes Windows coletando o Security log (e sem a política de auditoria de Kerberos no DC), a regra nunca dispara. O campo ticketEncryptionType depende do parsing dos eventos do Windows no manager (os decoders padrão do Wazuh extraem em win.eventdata). E a limitação usual: 0x17 não vê kerberoasting AES — se seu domínio é moderno, complemente com uma regra de volume por conta ou com a detecção de múltiplas requisições de SPNs.