Zeek kerberos.log RC4 detection
zcat kerberos.log.gz | zeek-cut cipher | grep rc4-hmac | sort | uniq -c
Analise o kerberos.log do Zeek para contar os tickets Kerberos emitidos com criptografia RC4, a assinatura do kerberoasting na rede.
Execute-o nos logs do Zeek do segmento de domínio quando quiser a visão de rede do kerberoasting: cada TGS emitido pelo DC deixa uma entrada no kerberos.log com a criptografia usada. Filtrar por rc4-hmac dá o volume de tickets RC4, e cruzando com as contas de serviço (campo service) você vê quais SPNs estão sendo solicitados com criptografia fraca. É a detecção que funciona mesmo se o audit do DC falhar ou o SIEM não tiver os Security logs — o tráfego Kerberos passa pelo span do sensor. A linha de base de rc4-hmac na sua rede define o limite: em domínios modernos, qualquer ticket RC4 para uma conta de serviço é suspeito.
Não use em redes onde aplicações legadas forçam RC4 regularmente: o ruído de fundo de tickets rc4-hmac legítimos afoga o sinal, e você precisa de uma linha de base por conta de serviço. O Zeek só vê o tráfego que passa pelo ponto de captura: se o sensor não vê o segmento do DC, você não verá nada. E atenção: kerberoasting AES não deixa assinatura RC4 — esta detecção cobre a variante clássica; a moderna precisa de correlação de volume por conta. Para o detalhe do ataque (quem pediu), o kerberos.log do Zeek dá o IP de origem, mas a identidade do usuário solicitante às vezes só está no 4769 do DC.