Event ID 4776: Validación de credenciales NTLM
- Event ID
- 4776
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- NTLM
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4776
El evento 4776 lo escribe el equipo que tiene autoridad sobre la cuenta cuando valida credenciales con NTLM: el controlador de dominio para las cuentas de dominio, o la máquina local para las cuentas locales (SAM). Se genera tanto en los éxitos como en los fallos, y el campo Status indica cuál.
Cubre el hueco que dejan los eventos Kerberos: los inicios de sesión NTLM no producen 4768/4769, así que en un DC el 4776 es el único registro de una autenticación NTLM. El campo Workstation es el nombre del equipo de origen proporcionado por el cliente; no hay dirección IP, así que hay que recuperarla a través del 4624 en el servidor de destino.
Los ataques pass-the-hash y de relay usan NTLM, por lo que las ráfagas de validaciones NTLM para cuentas privilegiadas, o desde estaciones de trabajo inesperadas, merecen atención.
Cuándo se registra
Advanced Audit Policy Configuration > Account Logon > Audit Credential Validation (Success, Failure). El éxito se audita por defecto en los servidores; habilite Failure explícitamente.
Campos clave
| Campo | Qué indica | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| PackageName | Paquete de autenticación, normalmente MICROSOFT_AUTHENTICATION_PACKAGE_V1_0. | ||||||||||||||||||||||
| TargetUserName | Cuenta cuyas credenciales se validaron. | ||||||||||||||||||||||
| Workstation | Nombre del equipo cliente tal como se proporciona en el intercambio NTLM (falsificable, puede estar vacío). | ||||||||||||||||||||||
| Status | Resultado (NTSTATUS).
|
Orígenes legítimos habituales
- Aplicaciones y dispositivos que solo hablan NTLM (NAS antiguos, impresoras, algunas aplicaciones web).
- Inicios de sesión por dirección IP en lugar de nombre de host, que recurren a NTLM.
- Inicios de sesión con cuentas locales en máquinas independientes.
Qué hacen los atacantes para generarlo
- Pass-the-hash: validaciones NTLM para cuentas de administrador desde estaciones de trabajo que normalmente usan Kerberos.
- Password spraying NTLM: muchas cuentas que fallan con
0xC000006Adesde el mismo nombre de Workstation. - NTLM relay: validaciones para una cuenta que llegan desde una máquina en la que no está el usuario.
Consejos de investigación
- En los DC, agrupe por TargetUserName y Workstation; busque cuentas privilegiadas que se autentican mediante NTLM.
- En los fallos, compare los recuentos de
0xC0000064y0xC000006Apara distinguir la enumeración de la adivinación. - Encuentre el 4624 correspondiente (AuthenticationPackageName NTLM) en los servidores miembro para recuperar la IP de origen.
- Considere la auditoría NTLM (registro operativo NTLM 8001–8004) para ver qué servidores siguen recibiendo NTLM.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 2
- Media · 1
- AltaHacktool RulerRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaMetasploit SMB AuthenticationRule by Chakib Gzenayi (@Chak092), Hosni Mribah, SigmaHQ, DRL 1.1
- MediaAccount Tampering - Suspicious Failed Logon ReasonsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.