RETURN_TO_ARCHIVE

LAB_EXPERIMENT // Rilevare Kerberoasting con Sysmon

ID
SAMPLE-L
DATE
2026.09.05
EXPERIMENT
DETECTION_ENGINEERING
PLATFORM
Proxmox
OUTCOME
CONFIRMED
STATUS
ANALYZED
  • #Kerberoasting
  • #Sysmon
  • #Sigma
  • #Blue Team
  • #Wazuh
OBJECTIVE // HYPOTHESISCONFIRMED

Ipotesi: le richieste di service ticket con cifratura RC4 (etype 0x17) generate durante un attacco Kerberoasting producono un pattern rilevabile nell’Event ID 4769, distinguibile dal traffico legittimo.

LAB_TOPOLOGY
HOSTOSROLE
DC01Windows Server 2022Domain Controller + Sysmon
WS01Windows 11Workstation / attacker foothold
SIEMUbuntu 24.04Wazuh + Elastic
ISOLATION_CHECKS
  • Rete isolata (host-only / nessuna uscita verso internet)
  • Snapshot prima di ogni fase
  • Nessuna cartella condivisa con l’host
MITRE_ATT&CK

Procedura

Popolato il dominio con alcuni account di servizio, dalla workstation lanciamo la richiesta dei ticket e osserviamo gli eventi sul Domain Controller.

roast.ps1powershell
1
2
# Richiede i ticket per tutti gli SPN (lato attaccante)
Get-DomainUser -SPN | Get-DomainSPNTicket -Format Hashcat

Detection & defense

La regola Sigma seguente isola le richieste RC4 verso account di servizio, il pattern tipico dell’attacco.

kerberoast.ymlyaml
1
2
3
4
5
detection:
  selection:
    EventID: 4769
    TicketEncryptionType: "0x17"  # RC4
  condition: selection