Skip to content
Security

Event ID 4625: Inicio de sesión fallido

Error de inicio de sesión de una cuentaEl evento 4625 se registra al fallar un inicio de sesión. Status y SubStatus dan el motivo: contraseña errónea, usuario inexistente o cuenta bloqueada.
4625
Event ID
4625
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Inicio de sesión
Registro predeterminado
Activado por defecto

Qué significa el evento 4625

El evento 4625 lo escribe el equipo que rechazó un intento de inicio de sesión. En las cuentas de dominio la contraseña se comprueba en un controlador de dominio, pero el fallo se registra igualmente en la máquina donde el usuario intentó iniciar sesión; el DC registra su parte como 4771 (Kerberos) o 4776 (NTLM).

Los dos campos más útiles son Status y SubStatus, códigos NTSTATUS que indican el motivo del fallo. 0xC000006D por sí solo es genérico ("nombre de usuario desconocido o contraseña incorrecta"); el SubStatus precisa cuál: 0xC0000064 para un nombre de usuario que no existe, 0xC000006A para una contraseña incorrecta. Combinado con LogonType e IpAddress, esto distingue a un usuario que se equivoca de contraseña de un ataque de fuerza bruta o de password spraying.

El volumen importa más que cualquier registro aislado: decenas de fallos para una cuenta desde un mismo origen es adivinación de contraseñas; un fallo por cada una de cientos de cuentas desde un mismo origen es spraying.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Failure). La auditoría de errores de esta subcategoría forma parte de la directiva de auditoría predeterminada en las versiones actuales de Windows cliente y servidor; compruébelo con auditpol /get /subcategory:Logon.

También lo genera Audit Account Lockout (Failure) cuando la cuenta está bloqueada (Status 0xC0000234). IpAddress está vacío en los intentos locales y en algunos fallos de red NTLM en los que solo se conoce WorkstationName.

Campos clave

CampoQué indica
TargetUserNameNombre de cuenta que se intentó. Se registra tal como se escribió, así que aquí aparecen errores tipográficos, nombres de usuario inexistentes y listas de spraying.
TargetDomainNameDominio o nombre de equipo proporcionado con la cuenta.
StatusMotivo general del fallo (NTSTATUS).
ValorSignificado
0xC000006DNombre de usuario o información de autenticación incorrectos (genérico); consulte SubStatus.
0xC000015BAl usuario no se le ha concedido el tipo de inicio de sesión solicitado en esta máquina.
0xC0000234La cuenta está bloqueada.
0xC0000413Firewall de autenticación — la cuenta no tiene permitido autenticarse en esta máquina.
SubStatusMotivo detallado del fallo (NTSTATUS).
ValorSignificado
0xC0000064El nombre de usuario no existe.
0xC000006AEl nombre de usuario es correcto pero la contraseña es incorrecta.
0xC000006FInicio de sesión fuera del horario permitido para la cuenta.
0xC0000070Inicio de sesión desde una estación de trabajo que la cuenta no tiene permitido usar.
0xC0000071La contraseña ha caducado.
0xC0000072La cuenta está deshabilitada.
0xC0000133La diferencia de hora entre la máquina y el controlador de dominio es demasiado grande.
0xC0000193La cuenta ha caducado.
0xC0000224El usuario debe cambiar la contraseña en el siguiente inicio de sesión.
0xC0000234La cuenta está bloqueada.
FailureReasonTexto del motivo del fallo (almacenado como una inserción %% como %%2313, que el Visor de eventos muestra como "Nombre de usuario desconocido o contraseña incorrecta").
LogonTypeTipo de inicio de sesión que falló (mismos valores que en 4624): 2 consola, 3 red (SMB, NTLM sobre HTTP), 8 red en texto claro, 10 RDP.
LogonProcessNameProceso de inicio de sesión, p. ej. User32, NtLmSsp, Advapi.
AuthenticationPackageNamePaquete usado en el intento, normalmente NTLM, Kerberos o Negotiate.
WorkstationNameNombre del equipo de origen proporcionado por el cliente; falsificable, pero útil en fallos NTLM sin IP.
IpAddressDirección IP de origen de un intento remoto.
IpPortPuerto TCP de origen.
ProcessNameProceso local que intentó el inicio de sesión (por ejemplo winlogon.exe en la consola, svchost.exe para RDP en algunas versiones); - en los inicios de sesión de red.

Orígenes legítimos habituales

  • Usuarios que se equivocan al escribir la contraseña, o un cambio de contraseña que aún no se ha propagado a todos sus dispositivos.
  • Credenciales obsoletas almacenadas en servicios, tareas programadas, unidades asignadas o teléfonos: fallos repetidos a intervalos fijos.
  • Escáneres de vulnerabilidades y herramientas de monitorización configurados con credenciales incorrectas.
  • Cuentas deshabilitadas o caducadas que todavía usa un script antiguo.

Qué hacen los atacantes para generarlo

  • Adivinación de contraseñas: muchos 4625 para una cuenta desde un mismo origen, SubStatus 0xC000006A.
  • Password spraying: unos pocos fallos por cada una de muchas cuentas distintas desde un mismo origen, a menudo con SubStatus 0xC000006A mezclado con 0xC0000064.
  • Fuerza bruta RDP desde Internet: fallos de LogonType 3 o 10 desde direcciones IP públicas, a menudo con nombres de usuario genéricos como administrator, admin o test.
  • Enumeración de usuarios, visible como una ráfaga de 0xC0000064 (el usuario no existe) para una lista de nombres.

Consejos de investigación

  • Cuente los fallos por IpAddress y por TargetUserName en ventanas cortas (5–15 minutos); el spraying aparece como un origen contra muchas cuentas.
  • Compruebe siempre si hay un 4624 con el mismo TargetUserName e IpAddress después de los fallos: una serie de fallos que termina en éxito es el hallazgo.
  • Revise la distribución de SubStatus; 0xC0000064 para nombres de apariencia real significa que alguien está adivinando nombres de usuario.
  • En los controladores de dominio, combínelo con 4771 (fallo de preautenticación Kerberos) y 4776 (NTLM) para ver fallos que nunca llegan al servidor miembro.
  • Si la cuenta se bloqueó, el 4740 en el emulador de PDC indica el equipo llamador que provocó el bloqueo.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1110 Brute ForceCredential Access
T1110.001 Brute Force: Password GuessingCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

4 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 2
  • Media · 2

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 4625 explicado: detectar fuerza bruta, sprays y enumeración

Fuentes y lecturas adicionales