Event ID 4625: Inicio de sesión fallido
- Event ID
- 4625
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Inicio de sesión
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4625
El evento 4625 lo escribe el equipo que rechazó un intento de inicio de sesión. En las cuentas de dominio la contraseña se comprueba en un controlador de dominio, pero el fallo se registra igualmente en la máquina donde el usuario intentó iniciar sesión; el DC registra su parte como 4771 (Kerberos) o 4776 (NTLM).
Los dos campos más útiles son Status y SubStatus, códigos NTSTATUS que indican el motivo del fallo. 0xC000006D por sí solo es genérico ("nombre de usuario desconocido o contraseña incorrecta"); el SubStatus precisa cuál: 0xC0000064 para un nombre de usuario que no existe, 0xC000006A para una contraseña incorrecta. Combinado con LogonType e IpAddress, esto distingue a un usuario que se equivoca de contraseña de un ataque de fuerza bruta o de password spraying.
El volumen importa más que cualquier registro aislado: decenas de fallos para una cuenta desde un mismo origen es adivinación de contraseñas; un fallo por cada una de cientos de cuentas desde un mismo origen es spraying.
Cuándo se registra
Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Failure). La auditoría de errores de esta subcategoría forma parte de la directiva de auditoría predeterminada en las versiones actuales de Windows cliente y servidor; compruébelo con auditpol /get /subcategory:Logon.
También lo genera Audit Account Lockout (Failure) cuando la cuenta está bloqueada (Status 0xC0000234). IpAddress está vacío en los intentos locales y en algunos fallos de red NTLM en los que solo se conoce WorkstationName.
Campos clave
| Campo | Qué indica | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Nombre de cuenta que se intentó. Se registra tal como se escribió, así que aquí aparecen errores tipográficos, nombres de usuario inexistentes y listas de spraying. | ||||||||||||||||||||||
| TargetDomainName | Dominio o nombre de equipo proporcionado con la cuenta. | ||||||||||||||||||||||
| Status | Motivo general del fallo (NTSTATUS).
| ||||||||||||||||||||||
| SubStatus | Motivo detallado del fallo (NTSTATUS).
| ||||||||||||||||||||||
| FailureReason | Texto del motivo del fallo (almacenado como una inserción %% como %%2313, que el Visor de eventos muestra como "Nombre de usuario desconocido o contraseña incorrecta"). | ||||||||||||||||||||||
| LogonType | Tipo de inicio de sesión que falló (mismos valores que en 4624): 2 consola, 3 red (SMB, NTLM sobre HTTP), 8 red en texto claro, 10 RDP. | ||||||||||||||||||||||
| LogonProcessName | Proceso de inicio de sesión, p. ej. User32, NtLmSsp, Advapi. | ||||||||||||||||||||||
| AuthenticationPackageName | Paquete usado en el intento, normalmente NTLM, Kerberos o Negotiate. | ||||||||||||||||||||||
| WorkstationName | Nombre del equipo de origen proporcionado por el cliente; falsificable, pero útil en fallos NTLM sin IP. | ||||||||||||||||||||||
| IpAddress | Dirección IP de origen de un intento remoto. | ||||||||||||||||||||||
| IpPort | Puerto TCP de origen. | ||||||||||||||||||||||
| ProcessName | Proceso local que intentó el inicio de sesión (por ejemplo winlogon.exe en la consola, svchost.exe para RDP en algunas versiones); - en los inicios de sesión de red. |
Orígenes legítimos habituales
- Usuarios que se equivocan al escribir la contraseña, o un cambio de contraseña que aún no se ha propagado a todos sus dispositivos.
- Credenciales obsoletas almacenadas en servicios, tareas programadas, unidades asignadas o teléfonos: fallos repetidos a intervalos fijos.
- Escáneres de vulnerabilidades y herramientas de monitorización configurados con credenciales incorrectas.
- Cuentas deshabilitadas o caducadas que todavía usa un script antiguo.
Qué hacen los atacantes para generarlo
- Adivinación de contraseñas: muchos 4625 para una cuenta desde un mismo origen, SubStatus
0xC000006A. - Password spraying: unos pocos fallos por cada una de muchas cuentas distintas desde un mismo origen, a menudo con SubStatus
0xC000006Amezclado con0xC0000064. - Fuerza bruta RDP desde Internet: fallos de LogonType 3 o 10 desde direcciones IP públicas, a menudo con nombres de usuario genéricos como administrator, admin o test.
- Enumeración de usuarios, visible como una ráfaga de
0xC0000064(el usuario no existe) para una lista de nombres.
Consejos de investigación
- Cuente los fallos por IpAddress y por TargetUserName en ventanas cortas (5–15 minutos); el spraying aparece como un origen contra muchas cuentas.
- Compruebe siempre si hay un 4624 con el mismo TargetUserName e IpAddress después de los fallos: una serie de fallos que termina en éxito es el hallazgo.
- Revise la distribución de SubStatus;
0xC0000064para nombres de apariencia real significa que alguien está adivinando nombres de usuario. - En los controladores de dominio, combínelo con 4771 (fallo de preautenticación Kerberos) y 4776 (NTLM) para ver fallos que nunca llegan al servidor miembro.
- Si la cuenta se bloqueó, el 4740 en el emulador de PDC indica el equipo llamador que provocó el bloqueo.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
4 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 2
- Media · 2
- AltaHacktool RulerRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaMetasploit SMB AuthenticationRule by Chakib Gzenayi (@Chak092), Hosni Mribah, SigmaHQ, DRL 1.1
- MediaAccount Tampering - Suspicious Failed Logon ReasonsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MediaFailed Logon From Public IPRule by NVISO, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.