Log 4625 de Windows: señales que no debes ignorar
Aprendé a interpretar el evento 4625 de Windows: tipos de logon, códigos de error, detección de fuerza bruta y cómo automatizar alertas en tu SIEM.
CIBERSEGURIDAD
8/12/20266 min read
Log 4625 de Windows: señales que no debes ignorar
Cada vez que alguien intenta acceder a un sistema Windows sin éxito, el sistema operativo lo anota en silencio. Ese registro discreto, conocido como evento 4625, es uno de los activos de seguridad más valiosos que tienen los equipos de IT y ciberseguridad, y también uno de los más ignorados. Detectar un patrón anómalo en estos logs puede marcar la diferencia entre frenar un ataque a tiempo o descubrirlo semanas después. Este artículo te explica todo lo que necesitas saber para interpretar, analizar y aprovechar el log 4625 de Windows.
¿Qué es el evento 4625 de Windows?
El evento con ID 4625 forma parte del canal de seguridad del Registro de eventos de Windows y se genera cada vez que un intento de inicio de sesión falla en el sistema. A diferencia de los registros de aplicaciones o sistema, este evento pertenece a la categoría de auditoría de seguridad y requiere que dicha auditoría esté habilitada para que los registros se generen.
Lo que hace especialmente relevante al evento 4625 es la cantidad de información contextual que captura: la cuenta que intentó autenticarse, el equipo de origen, el método de autenticación utilizado y el motivo del fallo. Para cualquier analista de seguridad, este evento es un punto de partida fundamental a la hora de investigar intentos de acceso no autorizado, errores de configuración o comportamientos sospechosos en la red.
Tipos de inicio de sesión fallido en el log 4625
Uno de los campos más útiles del evento 4625 es el Logon Type, que indica cómo se intentó realizar el inicio de sesión. Cada valor numérico corresponde a un escenario distinto.
El tipo 2 corresponde a un inicio de sesión interactivo, es decir, alguien que introdujo credenciales directamente en el teclado del equipo. El tipo 3 indica un acceso a través de la red, habitual en recursos compartidos o unidades mapeadas. El tipo 7 se produce cuando un usuario intenta desbloquear una sesión bloqueada. El tipo 10 aparece cuando el acceso se realiza mediante escritorio remoto, y el tipo 8 corresponde a credenciales en texto claro a través de la red, lo que ya de por sí es una señal de alerta.
Conocer el Logon Type permite contextualizar el intento: un fallo de tipo 10 repetido desde una IP externa apunta a un ataque contra el protocolo RDP, mientras que un tipo 3 masivo sugiere un escaneo de recursos compartidos en la red.
Campos críticos del evento 4625 que debes analizar
Más allá del tipo de inicio de sesión, el evento 4625 incluye varios campos que conviene examinar con atención. La sección "Cuenta de destino" contiene el nombre de usuario que se intentó usar, lo que permite detectar si el atacante conoce cuentas válidas o está probando nombres genéricos como "admin" o "administrator".
La "Dirección de red de origen" indica la IP desde la que se originó el intento, dato imprescindible para correlacionar con listas de reputación o bloquear rangos sospechosos. El campo "Nombre de estación de trabajo" complementa esta información en entornos de red local. Finalmente, los códigos de estado y subestado son los que explican el motivo exacto del fallo, y merecen un análisis propio.
Códigos de error Sub Status: cómo interpretarlos
Los campos Status y Sub Status del evento 4625 utilizan valores hexadecimales que describen la causa del fallo de autenticación con gran precisión. Algunos de los más relevantes son los siguientes.
El código 0xC000006A indica que la contraseña proporcionada es incorrecta para una cuenta existente. El código 0xC0000064 señala que el nombre de usuario no existe en el sistema. El código 0xC0000234 aparece cuando la cuenta está bloqueada. El código 0xC0000072 indica que la cuenta está deshabilitada. Por su parte, 0xC000006F señala que el inicio de sesión se intentó fuera del horario permitido por la política de seguridad.
Interpretar correctamente estos códigos permite distinguir entre un usuario que olvidó su contraseña, un atacante probando credenciales inexistentes o una cuenta comprometida que ya fue bloqueada automáticamente por el sistema.
Señales de ataque de fuerza bruta mediante el log 4625
Un único evento 4625 raramente supone una amenaza. El peligro aparece cuando se identifican patrones repetitivos. Un ataque de fuerza bruta deja una huella muy característica en los logs: decenas o cientos de eventos 4625 en un intervalo de tiempo muy corto, todos provenientes de la misma IP o apuntando a la misma cuenta.
Otros indicadores relevantes son la variación sistemática de contraseñas con el mismo usuario, la prueba de múltiples nombres de usuario desde una sola IP (password spraying) o intentos distribuidos desde varias IPs hacia una misma cuenta. Si además el Sub Status es siempre 0xC000006A, confirma que el atacante conoce nombres de usuario válidos y está probando contraseñas de forma automatizada. Detectar estos patrones en tiempo real es uno de los casos de uso más valiosos del evento 4625.
Diferencia entre evento 4625 y evento 4624
El evento 4624 es el complemento directo del 4625: se genera cuando un inicio de sesión es exitoso. Analizar ambos en conjunto permite reconstruir el flujo completo de autenticación y detectar anomalías más sutiles.
Por ejemplo, si se observan múltiples eventos 4625 seguidos de un único 4624 desde la misma IP, es muy probable que se haya producido un acceso exitoso tras un ataque de fuerza bruta. Esta correlación entre fallos y aciertos es una de las técnicas de detección más efectivas y suele ser el punto de partida para declarar un incidente de seguridad.
Cómo habilitar la auditoría del evento 4625 en Windows
Para que el sistema genere eventos 4625, es necesario activar la auditoría de inicios de sesión. En entornos de dominio, esto se hace mediante la Directiva de grupo (GPO). La ruta es Configuración del equipo > Configuración de Windows > Configuración de seguridad > Directivas de auditoría avanzada > Inicio/cierre de sesión > Auditar inicio de sesión, donde se debe marcar la opción "Error".
En equipos independientes, se puede acceder a la misma configuración desde la Directiva de seguridad local (secpol.msc). Una vez activada, el sistema comenzará a registrar todos los intentos fallidos en el canal de Seguridad del Visor de eventos. Es recomendable revisar también el tamaño máximo del log de seguridad para evitar que los eventos más antiguos se sobrescriban antes de ser analizados.
Cómo filtrar y analizar el evento 4625 en el Visor de eventos
El Visor de eventos de Windows (eventvwr.msc) permite localizar y filtrar el evento 4625 sin necesidad de herramientas adicionales. Para ello, en el panel izquierdo se accede a Registros de Windows > Seguridad. Desde el panel derecho, la opción "Filtrar registro actual" permite introducir el ID de evento 4625 para mostrar únicamente los registros relacionados.
Es posible afinar la búsqueda especificando rangos de fechas o combinando el filtro con palabras clave. Una vez localizados los eventos, se pueden exportar en formato XML o CSV para su análisis externo con herramientas como Excel, PowerShell o cualquier plataforma de análisis de logs. PowerShell también permite automatizar esta extracción mediante el cmdlet Get-WinEvent con filtros personalizados.
Automatizar alertas del log 4625 con herramientas SIEM
El análisis manual del evento 4625 tiene sus límites en entornos con alto volumen de actividad. Por eso, integrarlo en una plataforma SIEM es el paso natural para cualquier organización que quiera detección en tiempo real.
En Splunk, una búsqueda básica sobre los eventos con EventCode=4625 permite crear alertas que se disparan cuando se superan ciertos umbrales en un periodo de tiempo. Microsoft Sentinel ofrece reglas analíticas predefinidas para detectar ataques de fuerza bruta basadas en este evento, y permite correlacionarlo automáticamente con otros indicadores. Elastic Security, por su parte, incluye detecciones basadas en Machine Learning que identifican patrones anómalos de autenticación sin necesidad de definir reglas fijas. En todos los casos, centralizar los logs de múltiples sistemas en el SIEM es el requisito previo fundamental. Si querés entender por qué muchos SOC fallan al procesar estas alertas: Por qué tu SOC falla al detectar los verdaderos positivos
Buenas prácticas para responder ante múltiples eventos 4625
Detectar un patrón sospechoso en los logs 4625 es solo el primer paso. La respuesta debe ser rápida y estructurada. Entre las acciones más recomendadas se encuentran bloquear temporalmente la IP de origen si proviene de rangos externos no reconocidos, revisar si la cuenta objetivo tiene privilegios elevados que justifiquen una respuesta prioritaria y verificar si existe un evento 4624 posterior que confirme acceso exitoso.
También conviene correlacionar el evento 4625 con otros registros, como el 4740 (bloqueo de cuenta) o el 4648 (inicio de sesión con credenciales explícitas), para tener una visión más completa. Si la investigación deriva en un proceso legal, recordá que la cadena de custodia digital es fundamental: Cadena de custodia digital: el primer fallo lo contamina todo. A nivel preventivo, aplicar políticas de bloqueo de cuenta tras varios intentos fallidos, usar autenticación multifactor y revisar periódicamente los logs de seguridad son medidas que reducen significativamente el riesgo.
Conclusión
El evento 4625 de Windows es mucho más que un simple registro de errores: es una fuente de inteligencia de seguridad que, bien interpretada, puede revelar ataques en curso, configuraciones incorrectas y comportamientos anómalos antes de que causen daño real. Habilitarlo, monitorizarlo y actuar sobre sus señales no debería ser opcional en ningún entorno Windows. La información ya está ahí; solo hace falta saber leerla.
Mente Curiosa
Blog de medicina natural, cuentos infantiles y ciberseguridad para mentes curiosas de toda Latinoamérica.
Suscribete
© 2026 Mente Curiosa — Yamila Aquino Cardozo
