Skip to content
Security

Event ID 4776: Validación de credenciales NTLM

El equipo intentó validar las credenciales de una cuentaEl evento 4776 registra una comprobación de credenciales NTLM: en el controlador de dominio para cuentas de dominio y en la máquina local para cuentas locales.
4776
Event ID
4776
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
NTLM
Registro predeterminado
Activado por defecto

Qué significa el evento 4776

El evento 4776 lo escribe el equipo que tiene autoridad sobre la cuenta cuando valida credenciales con NTLM: el controlador de dominio para las cuentas de dominio, o la máquina local para las cuentas locales (SAM). Se genera tanto en los éxitos como en los fallos, y el campo Status indica cuál.

Cubre el hueco que dejan los eventos Kerberos: los inicios de sesión NTLM no producen 4768/4769, así que en un DC el 4776 es el único registro de una autenticación NTLM. El campo Workstation es el nombre del equipo de origen proporcionado por el cliente; no hay dirección IP, así que hay que recuperarla a través del 4624 en el servidor de destino.

Los ataques pass-the-hash y de relay usan NTLM, por lo que las ráfagas de validaciones NTLM para cuentas privilegiadas, o desde estaciones de trabajo inesperadas, merecen atención.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Logon > Audit Credential Validation (Success, Failure). El éxito se audita por defecto en los servidores; habilite Failure explícitamente.

Campos clave

CampoQué indica
PackageNamePaquete de autenticación, normalmente MICROSOFT_AUTHENTICATION_PACKAGE_V1_0.
TargetUserNameCuenta cuyas credenciales se validaron.
WorkstationNombre del equipo cliente tal como se proporciona en el intercambio NTLM (falsificable, puede estar vacío).
StatusResultado (NTSTATUS).
ValorSignificado
0x0Éxito.
0xC0000064El nombre de usuario no existe.
0xC000006AContraseña incorrecta.
0xC000006FInicio de sesión fuera del horario permitido.
0xC0000070Restricción de estación de trabajo.
0xC0000071Contraseña caducada.
0xC0000072Cuenta deshabilitada.
0xC0000193Cuenta caducada.
0xC0000224El usuario debe cambiar la contraseña en el siguiente inicio de sesión.
0xC0000234Cuenta bloqueada.

Orígenes legítimos habituales

  • Aplicaciones y dispositivos que solo hablan NTLM (NAS antiguos, impresoras, algunas aplicaciones web).
  • Inicios de sesión por dirección IP en lugar de nombre de host, que recurren a NTLM.
  • Inicios de sesión con cuentas locales en máquinas independientes.

Qué hacen los atacantes para generarlo

  • Pass-the-hash: validaciones NTLM para cuentas de administrador desde estaciones de trabajo que normalmente usan Kerberos.
  • Password spraying NTLM: muchas cuentas que fallan con 0xC000006A desde el mismo nombre de Workstation.
  • NTLM relay: validaciones para una cuenta que llegan desde una máquina en la que no está el usuario.

Consejos de investigación

  • En los DC, agrupe por TargetUserName y Workstation; busque cuentas privilegiadas que se autentican mediante NTLM.
  • En los fallos, compare los recuentos de 0xC0000064 y 0xC000006A para distinguir la enumeración de la adivinación.
  • Encuentre el 4624 correspondiente (AuthenticationPackageName NTLM) en los servidores miembro para recuperar la IP de origen.
  • Considere la auditoría NTLM (registro operativo NTLM 8001–8004) para ver qué servidores siguen recibiendo NTLM.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1550.002 Use Alternate Authentication Material: Pass the HashLateral Movement
T1110 Brute ForceCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 2
  • Media · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales