User Execution T0863

ICS Tactic: Execution

Authoring guide

These 4 rules share fields, values, and exclusions.

Fields filtered most (10 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
ThreatLevel2eq 2dangerous, suspicious
name2regex_match 2(?i)^.*\.(doc|docx|docm|pdf|xls|xlsx|xlsm|html|zip)$(?-i)
Active1eq 1true
DataverseActivity_TimeGenerated1cross_field_compare 1ExpirationDateTime
Fields1contains 1, is_not_null 1http
Message1in 1Create, Update
Operation1eq 1FileUploaded
SourceFileExtension1in 1bat, cmd, com
Url1is_not_null 1
m365::Workload1eq 1SharePoint

Top indicator values (24 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
ThreatLeveleq
dangerous
24
ThreatLeveleq
suspicious
24
nameregex_match
(?i)^.*\.(doc|docx|docm|pdf|xls|xlsx|xlsm|html|zip)$(?-i)
22
Activeeq
true
170
DataverseActivity_TimeGeneratedcross_field_compare
ExpirationDateTime
12
Fieldscontains
http
1
Messagein
Create
12
Messagein
Update
12
Operationeq
FileUploaded
13
SourceFileExtensionin
bat
1
SourceFileExtensionin
cmd
1
SourceFileExtensionin
com
1
SourceFileExtensionin
cpl
1
SourceFileExtensionin
exe
1
SourceFileExtensionin
js
1
SourceFileExtensionin
jse
1
SourceFileExtensionin
msc
1
SourceFileExtensionin
ps1
1
SourceFileExtensionin
scr
1
SourceFileExtensionin
vbe
1
SourceFileExtensionin
vbs
1
SourceFileExtensionin
wsf
1
SourceFileExtensionin
wsh
1
m365::Workloadeq
SharePoint
13

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Kusto 4 rules