LAB_EXPERIMENT // Rilevare Kerberoasting con Sysmon
ID
SAMPLE-L
DATE
2026.09.05
EXPERIMENT
DETECTION_ENGINEERING
PLATFORM
Proxmox
OUTCOME
CONFIRMED
STATUS
ANALYZED
#Kerberoasting
#Sysmon
#Sigma
#Blue Team
#Wazuh
OBJECTIVE // HYPOTHESISCONFIRMED
Ipotesi: le richieste di service ticket con cifratura RC4 (etype 0x17) generate durante un attacco Kerberoasting producono un pattern rilevabile nell’Event ID 4769, distinguibile dal traffico legittimo.
LAB_TOPOLOGY
HOST
OS
ROLE
DC01
Windows Server 2022
Domain Controller + Sysmon
WS01
Windows 11
Workstation / attacker foothold
SIEM
Ubuntu 24.04
Wazuh + Elastic
ISOLATION_CHECKS
Rete isolata (host-only / nessuna uscita verso internet)