Indicator catalog

Two or more production detection rules across Sigma, Elastic, Splunk, Kusto (Sentinel + Defender XDR), and Chronicle (SecOps) flag these 15361 value patterns: process names, file paths, registry keys, and other tokens that rule authors treat as suspicious. Rules from at least two vendors flag 1720 of them; the community-validated IOCs appear below. The catalog unifies field names across vendors (Image covers process.executable, NewProcessName, etc.); the eq: / match: / ends_with: prefix shows the operator a rule uses to check a value. Each field below expands to its most-flagged values; for exhaustive lookup, the site search supports field: / value: / kind: operators.

Corroborated indicators 100 of 1720

Values flagged by detection rules from two or more vendors: the highest-confidence IOCs to detect on. The 100 strongest by rule count appear below, grouped by field.

FieldKindValueVendorsRules
aws::errorCodeis_null3 vendors66 rules
aws::errorMessageis_null2 vendors48 rules
aws::eventSourceeqiam.amazonaws.com3 vendors28 rules
CommandLinecontainshttp4 vendors52 rules
CommandLinecontainsadd4 vendors34 rules
CommandLinecontainsdelete4 vendors31 rules
CommandLinecontainscreate3 vendors29 rules
CommandLinecontains\appdata\local\temp\2 vendors28 rules
CommandLinecontainsrundll323 vendors26 rules
cs-methodeqpost2 vendors54 rules
cs-methodeqget2 vendors49 rules
dest_ipis_not_null3 vendors31 rules
Detailseq0x000000012 vendors61 rules
Detailseq0x000000002 vendors41 rules
Detailseqdword (0x00000001)2 vendors40 rules
Detailseqdword (0x00000000)2 vendors38 rules
Detailsis_not_null3 vendors89 rules
event.kindeqalert2 vendors38 rules
EventIDeq46883 vendors317 rules
EventIDeq13 vendors241 rules
EventIDeq51363 vendors45 rules
EventIDeq73 vendors41 rules
EventIDeq46632 vendors35 rules
EventIDeq46244 vendors29 rules
EventIDeq112 vendors26 rules
EventTypeeqexec2 vendors576 rules
EventTypeeqopen2 vendors52 rules
Imageends_with\powershell.exe2 vendors179 rules
Imageends_with\pwsh.exe2 vendors165 rules
Imageends_with\certutil.exe2 vendors44 rules
Imageis_not_null2 vendors151 rules
Imagestarts_with/tmp/2 vendors58 rules
Imagestarts_with/var/tmp/2 vendors56 rules
Imagestarts_with/dev/shm/2 vendors53 rules
IntegrityLeveleqSystem4 vendors30 rules
LogonTypeeqNetwork4 vendors41 rules
OriginalFileNameeqpowershell.exe3 vendors138 rules
OriginalFileNameeqpwsh.dll3 vendors112 rules
OriginalFileNameeqcmd.exe3 vendors81 rules
OriginalFileNameeqwmic.exe3 vendors80 rules
OriginalFileNameeqrundll32.exe3 vendors78 rules
OriginalFileNameeqpowershell_ise.exe3 vendors51 rules
OriginalFileNameeqnet1.exe3 vendors44 rules
OriginalFileNameeqreg.exe3 vendors43 rules
OriginalFileNameeqmshta.exe3 vendors40 rules
OriginalFileNameeqwscript.exe2 vendors38 rules
OriginalFileNameeqregsvr32.exe3 vendors37 rules
OriginalFileNameeqcscript.exe2 vendors32 rules
OriginalFileNameeqnet.exe3 vendors31 rules
OriginalFileNameeqschtasks.exe3 vendors31 rules
OriginalFileNameeqcertutil.exe3 vendors30 rules
OriginalFileNameeqsc.exe3 vendors30 rules
parent_process_nameeqexplorer.exe2 vendors51 rules
parent_process_nameeqpowershell.exe3 vendors39 rules
parent_process_nameeqcmd.exe3 vendors36 rules
parent_process_nameeqexcel.exe2 vendors28 rules
process_nameeqpowershell.exe2 vendors184 rules
process_nameeqrundll32.exe2 vendors126 rules
process_nameeqcmd.exe2 vendors121 rules
process_nameeqmshta.exe2 vendors84 rules
process_nameeqwscript.exe2 vendors83 rules
process_nameeqpwsh.exe2 vendors77 rules
process_nameeqregsvr32.exe2 vendors73 rules
process_nameeqcscript.exe2 vendors67 rules
process_nameeqwmic.exe2 vendors66 rules
process_nameeqpowershell_ise.exe2 vendors52 rules
process_nameeqmsiexec.exe2 vendors46 rules
process_nameeqcertutil.exe2 vendors44 rules
process_nameeqmsbuild.exe2 vendors39 rules
process_nameeqnet1.exe2 vendors39 rules
process_nameeqinstallutil.exe2 vendors37 rules
process_nameeqcurl.exe2 vendors34 rules
process_nameeqsc.exe2 vendors32 rules
process_nameeqschtasks.exe2 vendors30 rules
process_nameeqcurl2 vendors29 rules
process_nameeqnet.exe2 vendors28 rules
process_nameeqreg.exe2 vendors27 rules
process_nameeqregasm.exe2 vendors26 rules
process_nameinbash2 vendors202 rules
process_nameinsh2 vendors197 rules
process_nameinzsh2 vendors196 rules
process_nameindash2 vendors170 rules
process_nameinfish2 vendors163 rules
process_nameinksh2 vendors163 rules
process_nameincsh2 vendors159 rules
process_nameintcsh2 vendors156 rules
process_nameincurl2 vendors89 rules
process_nameinwget2 vendors46 rules
process_nameinpowershell.exe3 vendors36 rules
process_nameinwscript.exe3 vendors33 rules
process_nameincscript.exe3 vendors29 rules
process_nameincat2 vendors27 rules
process_nameincmd.exe3 vendors27 rules
process_nameis_not_null2 vendors33 rules
Protocoleqtcp2 vendors26 rules
src_ipis_not_null3 vendors82 rules
typeeqexecve2 vendors37 rules
typeeqsyscall2 vendors27 rules
useris_not_null3 vendors40 rules
verbeqcreate4 vendors53 rules
1240 fields
CommandLine 3415 values contains: http (52 rules)

Search field:"CommandLine" for all 3415 flagged values with their contributing rules.

process_name 1380 values in: bash (202 rules)

Search field:"process_name" for all 1380 flagged values with their contributing rules.

process.args 959 values eq: -c (107 rules)

Search field:"process.args" for all 959 flagged values with their contributing rules.

Image 699 values ends_with: \powershell.exe (179 rules)

Search field:"Image" for all 699 flagged values with their contributing rules.

TargetFilename 465 values starts_with: /tmp/ (24 rules)

Search field:"TargetFilename" for all 465 flagged values with their contributing rules.

parent_process_name 411 values in: bash (65 rules)

Search field:"parent_process_name" for all 411 flagged values with their contributing rules.

QueryName 316 values is_not_null: (18 rules)

Search field:"QueryName" for all 316 flagged values with their contributing rules.

EventType 253 values eq: exec (576 rules)

Search field:"EventType" for all 253 flagged values with their contributing rules.

OriginalFileName 240 values eq: powershell.exe (138 rules)

Search field:"OriginalFileName" for all 240 flagged values with their contributing rules.

subject.subject 217 values contains: shared (12 rules)

Search field:"subject.subject" for all 217 flagged values with their contributing rules.

TargetObject 199 values wildcard: h*\software\microsoft\windows\currentversion\run\* (12 rules)

Search field:"TargetObject" for all 199 flagged values with their contributing rules.

ParentImage 163 values is_not_null: (93 rules)

Search field:"ParentImage" for all 163 flagged values with their contributing rules.

EventID 162 values eq: 4688 (317 rules)

Search field:"EventID" for all 162 flagged values with their contributing rules.

body.current_thread.text 152 values contains: subscription (23 rules)

Search field:"body.current_thread.text" for all 152 flagged values with their contributing rules.

Hashes 150 values is_not_null: (24 rules)

Search field:"Hashes" for all 150 flagged values with their contributing rules.

file_name 146 values ends_with: .dll (7 rules)

Search field:"file_name" for all 146 flagged values with their contributing rules.

ScriptBlockText 141 values contains: new-object (8 rules)

Search field:"ScriptBlockText" for all 141 flagged values with their contributing rules.

ImageLoaded 136 values ends_with: .dll (6 rules)

Search field:"ImageLoaded" for all 136 flagged values with their contributing rules.

Details 131 values is_not_null: (89 rules)

Search field:"Details" for all 131 flagged values with their contributing rules.

file.extension 123 values eq: dll (33 rules)

Search field:"file.extension" for all 123 flagged values with their contributing rules.

DestinationHostname 117 values is_not_null: (8 rules)

Search field:"DestinationHostname" for all 117 flagged values with their contributing rules.

HttpUserAgentOriginal 112 values contains: datacha0s (6 rules)

Search field:"HttpUserAgentOriginal" for all 112 flagged values with their contributing rules.

aws::eventName 110 values eq: consolelogin (19 rules)

Search field:"aws::eventName" for all 110 flagged values with their contributing rules.

Signature 107 values starts_with: Microsoft (22 rules)

Search field:"Signature" for all 107 flagged values with their contributing rules.

ParentCommandLine 103 values contains: app.py (7 rules)

Search field:"ParentCommandLine" for all 103 flagged values with their contributing rules.

process.parent.args 94 values eq: -c (8 rules)

Search field:"process.parent.args" for all 94 flagged values with their contributing rules.

Action 84 values contains: iam:* (10 rules)

Search field:"Action" for all 84 flagged values with their contributing rules.

sender.display_name 84 values regex_match: Admin (5 rules)

Search field:"sender.display_name" for all 84 flagged values with their contributing rules.

dll.name 83 values eq: ws2_32.dll (20 rules)

Search field:"dll.name" for all 83 flagged values with their contributing rules.

Name 73 values contains: . (7 rules)

Search field:"Name" for all 73 flagged values with their contributing rules.

Domain 72 values is_not_null: (8 rules)

Search field:"Domain" for all 72 flagged values with their contributing rules.

process.thread.Ext.call_stack_summary 71 values starts_with: ? (14 rules)

Search field:"process.thread.Ext.call_stack_summary" for all 71 flagged values with their contributing rules.

client_ip 66 values in: 102.165.16.161 (2 rules)

Search field:"client_ip" for all 66 flagged values with their contributing rules.

file.name 63 values is_not_null: (12 rules)

Search field:"file.name" for all 63 flagged values with their contributing rules.

Provider_Name 62 values eq: service control manager (50 rules)

Search field:"Provider_Name" for all 62 flagged values with their contributing rules.

body.html.raw 62 values is_null: (6 rules)

Search field:"body.html.raw" for all 62 flagged values with their contributing rules.

sourcetype 54 values eq: o365:management:activity (80 rules)

Search field:"sourcetype" for all 54 flagged values with their contributing rules.

AlertName 54 values contains: new activity detected - lontalk network variable (2 rules)

Search field:"AlertName" for all 54 flagged values with their contributing rules.

DestinationPort 53 values eq: 3389 (12 rules)

Search field:"DestinationPort" for all 53 flagged values with their contributing rules.

EventData 49 values regex_match: (?i)OU=Domain Controllers (8 rules)

Search field:"EventData" for all 49 flagged values with their contributing rules.

UrlOriginal 49 values contains: whoami (5 rules)

Search field:"UrlOriginal" for all 49 flagged values with their contributing rules.

data_stream.dataset 46 values eq: aws.cloudtrail (169 rules)

Search field:"data_stream.dataset" for all 46 flagged values with their contributing rules.

beta.ocr(file.message_screenshot()).text 46 values contains: +1 (5 rules)

Search field:"beta.ocr(file.message_screenshot()).text" for all 46 flagged values with their contributing rules.

action 44 values eq: added (10 rules)

Search field:"action" for all 44 flagged values with their contributing rules.

OperationName 44 values contains: certificates and secrets management (6 rules)

Search field:"OperationName" for all 44 flagged values with their contributing rules.

body.html.inner_text 43 values regex_match: \+𝟭|𝗽𝗮𝘆𝗺𝗲𝗻𝘁|𝗛𝗲𝗹𝗽 𝗗𝗲𝘀𝗸|𝗿𝗲𝗳𝘂𝗻𝗱|𝗮𝗻𝘁𝗶𝘃𝗶𝗿𝘂𝘀|𝗰𝗮𝗹𝗹|𝗰𝗮𝗻𝗰𝗲𝗹 (5 rules)

Search field:"body.html.inner_text" for all 43 flagged values with their contributing rules.

src_ip 41 values is_not_null: (82 rules)

Search field:"src_ip" for all 41 flagged values with their contributing rules.

m365::ApplicationId 40 values is_not_null: (3 rules)

Search field:"m365::ApplicationId" for all 40 flagged values with their contributing rules.

azure_ad::app_id 38 values eq: 29d9ed98-a469-4536-ade2-f981bc1d605e (8 rules)

Search field:"azure_ad::app_id" for all 38 flagged values with their contributing rules.

Operation 37 values eq: userloginfailed (7 rules)

Search field:"Operation" for all 37 flagged values with their contributing rules.

Contents 37 values contains: .githubusercontent.com (2 rules)

Search field:"Contents" for all 37 flagged values with their contributing rules.

user 36 values is_not_null: (40 rules)

Search field:"user" for all 36 flagged values with their contributing rules.

signature_id 36 values regex_match: 4688 (8 rules)

Search field:"signature_id" for all 36 flagged values with their contributing rules.

GrantedAccess 35 values eq: 0x1fffff (9 rules)

Search field:"GrantedAccess" for all 35 flagged values with their contributing rules.

type 34 values eq: execve (37 rules)

Search field:"type" for all 34 flagged values with their contributing rules.

ServiceName 34 values eq: k8s.io (37 rules)

Search field:"ServiceName" for all 34 flagged values with their contributing rules.

process.Ext.api.name 34 values in: VirtualProtect (35 rules)

Search field:"process.Ext.api.name" for all 34 flagged values with their contributing rules.

CurrentDirectory 34 values eq: ?:\ (8 rules)

Search field:"CurrentDirectory" for all 34 flagged values with their contributing rules.

ActionType 33 values eq: ConnectionSuccess (11 rules)

Search field:"ActionType" for all 33 flagged values with their contributing rules.

registry_value_name 29 values eq: start (5 rules)

Search field:"registry_value_name" for all 29 flagged values with their contributing rules.

dest_hostname 28 values in: *.githubusercontent.com* (3 rules)

Search field:"dest_hostname" for all 28 flagged values with their contributing rules.

TargetImage 26 values ends_with: \lsass.exe (16 rules)

Search field:"TargetImage" for all 26 flagged values with their contributing rules.

TaskName 26 values contains: \windows\bitlocker (2 rules)

Search field:"TaskName" for all 26 flagged values with their contributing rules.

event.category 24 values eq: process (142 rules)

Search field:"event.category" for all 24 flagged values with their contributing rules.

UrlCategory 23 values contains: adult themes (2 rules)

Search field:"UrlCategory" for all 23 flagged values with their contributing rules.

aws::eventSource 21 values eq: iam.amazonaws.com (28 rules)

Search field:"aws::eventSource" for all 21 flagged values with their contributing rules.

displayName 21 values eq: role.displayname (7 rules)

Search field:"displayName" for all 21 flagged values with their contributing rules.

FilePath 21 values contains: account details (2 rules)

Search field:"FilePath" for all 21 flagged values with their contributing rules.

azure_ad::result_type 21 values eq: 0 (2 rules)

Search field:"azure_ad::result_type" for all 21 flagged values with their contributing rules.

query_text 21 values contains: alter integration (2 rules)

Search field:"query_text" for all 21 flagged values with their contributing rules.

Category 20 values eq: rolemanagement (21 rules)

Search field:"Category" for all 20 flagged values with their contributing rules.

process.Ext.api.behaviors 19 values eq: cross-process (20 rules)

Search field:"process.Ext.api.behaviors" for all 19 flagged values with their contributing rules.

aceAccessRights 19 values in: full control (4 rules)

Search field:"aceAccessRights" for all 19 flagged values with their contributing rules.

dest_ip 18 values is_not_null: (31 rules)

Search field:"dest_ip" for all 18 flagged values with their contributing rules.

aws::userAgent 18 values is_not_null: (24 rules)

Search field:"aws::userAgent" for all 18 flagged values with their contributing rules.

kubernetes.audit.objectRef.resource 18 values eq: pods (11 rules)

Search field:"kubernetes.audit.objectRef.resource" for all 18 flagged values with their contributing rules.

Status 18 values eq: open (9 rules)

Search field:"Status" for all 18 flagged values with their contributing rules.

Properties 18 values contains: 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 (6 rules)

Search field:"Properties" for all 18 flagged values with their contributing rules.

operationName 18 values eq: add member to role (6 rules)

Search field:"operationName" for all 18 flagged values with their contributing rules.

ImagePath 18 values contains: cmd (5 rules)

Search field:"ImagePath" for all 18 flagged values with their contributing rules.

fe 18 values in: .doc (3 rules)

Search field:"fe" for all 18 flagged values with their contributing rules.

event.type 17 values eq: start (1078 rules)

Search field:"event.type" for all 17 flagged values with their contributing rules.

user.id 17 values starts_with: S-1-5-21 (47 rules)

Search field:"user.id" for all 17 flagged values with their contributing rules.

c-uri-extension 17 values eq: bat (3 rules)

Search field:"c-uri-extension" for all 17 flagged values with their contributing rules.

network.http.user_agent 17 values eq: mozilla/5.0 (android 4.4; mobile; rv:70.0) gecko/70.0 firefox/70.0 (2 rules)

Search field:"network.http.user_agent" for all 17 flagged values with their contributing rules.

process.parent.working_directory 17 values starts_with: /dev/shm (2 rules)

Search field:"process.parent.working_directory" for all 17 flagged values with their contributing rules.

file.Ext.header_bytes 16 values starts_with: 4d5a (46 rules)

Search field:"file.Ext.header_bytes" for all 16 flagged values with their contributing rules.

Severity 16 values eq: low (14 rules)

Search field:"Severity" for all 16 flagged values with their contributing rules.

sender.email.domain.tld 16 values contains: fr (7 rules)

Search field:"sender.email.domain.tld" for all 16 flagged values with their contributing rules.

eventType 16 values eq: user.authentication.auth_via_mfa (6 rules)

Search field:"eventType" for all 16 flagged values with their contributing rules.

Payload 15 values contains: -itemproperty (5 rules)

Search field:"Payload" for all 15 flagged values with their contributing rules.

process.args_count 14 values eq: 1 (49 rules)

Search field:"process.args_count" for all 14 flagged values with their contributing rules.

data.type 14 values eq: sapi (18 rules)

Search field:"data.type" for all 14 flagged values with their contributing rules.

azure_ad::activity_display_name 14 values contains: add eligible member to role (10 rules)

Search field:"azure_ad::activity_display_name" for all 14 flagged values with their contributing rules.

verb 13 values eq: create (53 rules)

Search field:"verb" for all 13 flagged values with their contributing rules.

objectRef.resource 13 values eq: pods (17 rules)

Search field:"objectRef.resource" for all 13 flagged values with their contributing rules.

DeviceVendor 13 values eq: Vectra Networks (7 rules)

Search field:"DeviceVendor" for all 13 flagged values with their contributing rules.

message 13 values contains: denied (6 rules)

Search field:"message" for all 13 flagged values with their contributing rules.

cs-uri-query 13 values contains: /powershell (4 rules)

Search field:"cs-uri-query" for all 13 flagged values with their contributing rules.

process.parent.thread.Ext.call_stack_summary 13 values eq: ntdll.dll|kernelbase.dll|unbacked (4 rules)

Search field:"process.parent.thread.Ext.call_stack_summary" for all 13 flagged values with their contributing rules.

registry_path 13 values contains: \\microsoft\\windows defender\\spynet (3 rules)

Search field:"registry_path" for all 13 flagged values with their contributing rules.

event.parameters{}.multiValue{} 13 values in: backup_code (2 rules)

Search field:"event.parameters{}.multiValue{}" for all 13 flagged values with their contributing rules.

process.Ext.effective_parent.name 13 values eq: applet (2 rules)

Search field:"process.Ext.effective_parent.name" for all 13 flagged values with their contributing rules.

count_ 12 values gt: 10 (11 rules)

Search field:"count_" for all 12 flagged values with their contributing rules.

Message 12 values eq: UserSignIn (6 rules)

Search field:"Message" for all 12 flagged values with their contributing rules.

file.Ext.original.name 12 values ends_with: .bmp (6 rules)

Search field:"file.Ext.original.name" for all 12 flagged values with their contributing rules.

aws::errorCode 11 values is_null: (66 rules)

Search field:"aws::errorCode" for all 11 flagged values with their contributing rules.

sender.email.email 11 values cross_field_compare: recipients.to[0].email.email (20 rules)

Search field:"sender.email.email" for all 11 flagged values with their contributing rules.

RelativeTargetName 11 values eq: svcctl (6 rules)

Search field:"RelativeTargetName" for all 11 flagged values with their contributing rules.

okta::eventType 11 values eq: user.authentication.auth_via_mfa (5 rules)

Search field:"okta::eventType" for all 11 flagged values with their contributing rules.

ActivityType 11 values in: FailedLogOn (4 rules)

Search field:"ActivityType" for all 11 flagged values with their contributing rules.

BodyContainsWords 11 values contains: phishing (3 rules)

Search field:"BodyContainsWords" for all 11 flagged values with their contributing rules.

SubjectContainsWords 11 values contains: phishing (3 rules)

Search field:"SubjectContainsWords" for all 11 flagged values with their contributing rules.

SubjectOrBodyContainsWords 11 values contains: phishing (3 rules)

Search field:"SubjectOrBodyContainsWords" for all 11 flagged values with their contributing rules.

SyslogMessage 11 values contains: purity.alert (3 rules)

Search field:"SyslogMessage" for all 11 flagged values with their contributing rules.

actionName 11 values in: aadBrowserLogin (3 rules)

Search field:"actionName" for all 11 flagged values with their contributing rules.

AttributeValue 11 values contains: 40b6664f-4972-11d1-a7ca-0000f87571e3 (2 rules)

Search field:"AttributeValue" for all 11 flagged values with their contributing rules.

count 10 values gt: 5 (14 rules)

Search field:"count" for all 10 flagged values with their contributing rules.

ObjectType 10 values eq: file (10 rules)

Search field:"ObjectType" for all 10 flagged values with their contributing rules.

aws::userIdentity.type 10 values eq: assumedrole (9 rules)

Search field:"aws::userIdentity.type" for all 10 flagged values with their contributing rules.

DeviceProduct 10 values eq: isid (8 rules)

Search field:"DeviceProduct" for all 10 flagged values with their contributing rules.

sender.email.domain.root_domain 10 values eq: salesforce.com (6 rules)

Search field:"sender.email.domain.root_domain" for all 10 flagged values with their contributing rules.

ObjectName 10 values starts_with: S-1-5-21- (5 rules)

Search field:"ObjectName" for all 10 flagged values with their contributing rules.

ServiceFileName 10 values contains: cmd (5 rules)

Search field:"ServiceFileName" for all 10 flagged values with their contributing rules.

ClientRequestURI 10 values contains: .htaccess (2 rules)

Search field:"ClientRequestURI" for all 10 flagged values with their contributing rules.

gcp.audit.request.rules.resources 10 values in: * (2 rules)

Search field:"gcp.audit.request.rules.resources" for all 10 flagged values with their contributing rules.

ResultType 9 values eq: 0 (21 rules)

Search field:"ResultType" for all 9 flagged values with their contributing rules.

process.thread.Ext.call_stack_final_user_module.name 9 values eq: Unbacked (21 rules)

Search field:"process.thread.Ext.call_stack_final_user_module.name" for all 9 flagged values with their contributing rules.

ShareName 9 values wildcard: \\*\IPC$ (11 rules)

Search field:"ShareName" for all 9 flagged values with their contributing rules.

DeviceEventClassID 9 values eq: url (6 rules)

Search field:"DeviceEventClassID" for all 9 flagged values with their contributing rules.

Product 9 values eq: the curl executable (5 rules)

Search field:"Product" for all 9 flagged values with their contributing rules.

strings.replace_confusables(body.current_thread.text) 9 values regex_match: (p.{0,3}a.{0,3}y.{0,3}p.{0,3}a.{0,3}l|ma?c.?fee|n[o0]rt[o0]n|geek.{0,5}squad|ebay|symantec|best buy|lifel[o0]c|secure anywhere|starz|utilities premium|pc security|at&t) (5 rules)

Search field:"strings.replace_confusables(body.current_thread.text)" for all 9 flagged values with their contributing rules.

Description 9 values eq: gnupg’s openpgp tool (4 rules)

Search field:"Description" for all 9 flagged values with their contributing rules.

DstPortNumber 9 values eq: 22 (3 rules)

Search field:"DstPortNumber" for all 9 flagged values with their contributing rules.

Data 9 values contains: \desktop\ (2 rules)

Search field:"Data" for all 9 flagged values with their contributing rules.

command 9 values in: * disk0:* (2 rules)

Search field:"command" for all 9 flagged values with their contributing rules.

gcp.audit.request.rules.verbs 9 values in: * (2 rules)

Search field:"gcp.audit.request.rules.verbs" for all 9 flagged values with their contributing rules.

kibana.alert.rule.rule_id 9 values in: 0635c542-1b96-4335-9b47-126582d2c19a (2 rules)

Search field:"kibana.alert.rule.rule_id" for all 9 flagged values with their contributing rules.

profile.by_sender 8 values func_call: profile.by_sender().any_messages_malicious_or_spam (165 rules)

Search field:"profile.by_sender" for all 8 flagged values with their contributing rules.

attachments 8 values length_compare: 0 (85 rules)

Search field:"attachments" for all 8 flagged values with their contributing rules.

process.Ext.token.integrity_level_name 8 values eq: high (22 rules)

Search field:"process.Ext.token.integrity_level_name" for all 8 flagged values with their contributing rules.

kubernetes.audit.verb 8 values in: patch (20 rules)

Search field:"kubernetes.audit.verb" for all 8 flagged values with their contributing rules.

event.dataset 8 values eq: aws.cloudtrail (17 rules)

Search field:"event.dataset" for all 8 flagged values with their contributing rules.

source.as.number 8 values is_not_null: (9 rules)

Search field:"source.as.number" for all 8 flagged values with their contributing rules.

process.Ext.api.parameters.protection 8 values eq: RWX (8 rules)

Search field:"process.Ext.api.parameters.protection" for all 8 flagged values with their contributing rules.

AADOperationType 8 values in: Assign (6 rules)

Search field:"AADOperationType" for all 8 flagged values with their contributing rules.

event_type 8 values eq: login (5 rules)

Search field:"event_type" for all 8 flagged values with their contributing rules.

c-useragent 8 values ne: null (4 rules)

Search field:"c-useragent" for all 8 flagged values with their contributing rules.

name 8 values eq: CHANGE_APPLICATION_SETTING (4 rules)

Search field:"name" for all 8 flagged values with their contributing rules.

subject 8 values in: *account recovery* (2 rules)

Search field:"subject" for all 8 flagged values with their contributing rules.

LogonType 7 values eq: Network (41 rules)

Search field:"LogonType" for all 7 flagged values with their contributing rules.

IntegrityLevel 7 values eq: System (30 rules)

Search field:"IntegrityLevel" for all 7 flagged values with their contributing rules.

IndicatorType 7 values in: ipv4-addr (21 rules)

Search field:"IndicatorType" for all 7 flagged values with their contributing rules.

Url 7 values is_not_null: (20 rules)

Search field:"Url" for all 7 flagged values with their contributing rules.

Type 7 values eq: account (13 rules)

Search field:"Type" for all 7 flagged values with their contributing rules.

Codename 7 values eq: codenamelist (12 rules)

Search field:"Codename" for all 7 flagged values with their contributing rules.

AttributeLDAPDisplayName 7 values eq: serviceprincipalname (9 rules)

Search field:"AttributeLDAPDisplayName" for all 7 flagged values with their contributing rules.

Roles 7 values contains: malware (8 rules)

Search field:"Roles" for all 7 flagged values with their contributing rules.

GlobalPrevalence 7 values lt: 200 (5 rules)

Search field:"GlobalPrevalence" for all 7 flagged values with their contributing rules.

process.thread.Ext.call_stack_final_user_module.protection_provenance 7 values eq: clr.dll (4 rules)

Search field:"process.thread.Ext.call_stack_final_user_module.protection_provenance" for all 7 flagged values with their contributing rules.

aws::requestParameters 7 values is_not_null: (3 rules)

Search field:"aws::requestParameters" for all 7 flagged values with their contributing rules.

file_type 7 values in: bat (3 rules)

Search field:"file_type" for all 7 flagged values with their contributing rules.

subject.base 7 values regex_match: (?:USD|\$)\s?\d (3 rules)

Search field:"subject.base" for all 7 flagged values with their contributing rules.

action_id 7 values eq: al (2 rules)

Search field:"action_id" for all 7 flagged values with their contributing rules.

endgame.event_subtype_full 7 values eq: cred_theft_event (2 rules)

Search field:"endgame.event_subtype_full" for all 7 flagged values with their contributing rules.

Initiated 6 values eq: true (50 rules)

Search field:"Initiated" for all 6 flagged values with their contributing rules.

process.Ext.relative_file_creation_time 6 values le: 500 (28 rules)

Search field:"process.Ext.relative_file_creation_time" for all 6 flagged values with their contributing rules.

sc-status 6 values eq: 200 (23 rules)

Search field:"sc-status" for all 6 flagged values with their contributing rules.

profile.by_sender_email 6 values func_call: profile.by_sender_email().any_messages_malicious_or_spam (22 rules)

Search field:"profile.by_sender_email" for all 6 flagged values with their contributing rules.

severity 6 values eq: Critical (18 rules)

Search field:"severity" for all 6 flagged values with their contributing rules.

TargetUserName 6 values ne: *$ (14 rules)

Search field:"TargetUserName" for all 6 flagged values with their contributing rules.

AccessList 6 values contains: %%4417 (11 rules)

Search field:"AccessList" for all 6 flagged values with their contributing rules.

event_action 6 values eq: created (11 rules)

Search field:"event_action" for all 6 flagged values with their contributing rules.

NetworkDirection 6 values eq: incoming (9 rules)

Search field:"NetworkDirection" for all 6 flagged values with their contributing rules.

SourceSystem 6 values eq: Lumen (8 rules)

Search field:"SourceSystem" for all 6 flagged values with their contributing rules.

RequestURL 6 values is_not_null: (7 rules)

Search field:"RequestURL" for all 6 flagged values with their contributing rules.

id.applicationName 6 values eq: gmail (7 rules)

Search field:"id.applicationName" for all 6 flagged values with their contributing rules.

m365::Workload 6 values eq: exchange (6 rules)

Search field:"m365::Workload" for all 6 flagged values with their contributing rules.

process.parent.args_count 6 values le: 4 (6 rules)

Search field:"process.parent.args_count" for all 6 flagged values with their contributing rules.

HttpStatusCode 6 values ge: 500 (5 rules)

Search field:"HttpStatusCode" for all 6 flagged values with their contributing rules.

m365::Target.Type 6 values in: 0 (5 rules)

Search field:"m365::Target.Type" for all 6 flagged values with their contributing rules.

m365::Parameters 6 values contains: deletemessage (4 rules)

Search field:"m365::Parameters" for all 6 flagged values with their contributing rules.

SourceImage 6 values ends_with: \powershell.exe (4 rules)

Search field:"SourceImage" for all 6 flagged values with their contributing rules.

TargetSid 6 values starts_with: S-1-5-21- (4 rules)

Search field:"TargetSid" for all 6 flagged values with their contributing rules.

azure_ad::operation_name_value 6 values eq: microsoft.compute/virtualmachines/runcommand/action (4 rules)

Search field:"azure_ad::operation_name_value" for all 6 flagged values with their contributing rules.

azure_ad::resource_id 6 values in: 00000003-0000-0000-c000-000000000000 (4 rules)

Search field:"azure_ad::resource_id" for all 6 flagged values with their contributing rules.

Effective_process.name 6 values eq: osascript (3 rules)

Search field:"Effective_process.name" for all 6 flagged values with their contributing rules.

ProductName 6 values in: Azure Active Directory Identity Protection (3 rules)

Search field:"ProductName" for all 6 flagged values with their contributing rules.

azure.platformlogs.properties.log.verb 6 values eq: create (3 rules)

Search field:"azure.platformlogs.properties.log.verb" for all 6 flagged values with their contributing rules.

process.Ext.effective_parent.executable 6 values starts_with: /Applications/ (3 rules)

Search field:"process.Ext.effective_parent.executable" for all 6 flagged values with their contributing rules.

protoPayload.methodName 6 values in: io.k8s.core.v1.pods.create (3 rules)

Search field:"protoPayload.methodName" for all 6 flagged values with their contributing rules.

ClientIPClass 6 values in: badhost (2 rules)

Search field:"ClientIPClass" for all 6 flagged values with their contributing rules.

ConsentFull 6 values contains: files.read (2 rules)

Search field:"ConsentFull" for all 6 flagged values with their contributing rules.

auditType.category 6 values eq: authentication (2 rules)

Search field:"auditType.category" for all 6 flagged values with their contributing rules.

md5 6 values eq: 56ceb6d0011d87b6e4d7023d7ef85676 (2 rules)

Search field:"md5" for all 6 flagged values with their contributing rules.

process.env_vars 6 values eq: histcontrol=ignorespace (2 rules)

Search field:"process.env_vars" for all 6 flagged values with their contributing rules.

sender.email.local_part 6 values eq: drive-shares-dm-noreply (2 rules)

Search field:"sender.email.local_part" for all 6 flagged values with their contributing rules.

cs-method 5 values eq: post (54 rules)
eq: post 54 rules, 2 vendors
eq: get 49 rules, 2 vendors
in: get 3 rules
in: post 3 rules
eq: head 2 rules
Workload 5 values eq: azureactivedirectory (30 rules)
eq: azureactivedirectory 30 rules
Account Manipulation T1098, Create Account T1136, Cloud Account T1136.003, Additional Cloud Roles T1098.003, Brute Force T1110, Steal Application Access Token T1528
eq: exchange 20 rules
Email Collection T1114, Indicator Removal T1070, Clear Mailbox Data T1070.008, Data Destruction T1485, Account Manipulation T1098, Additional Email Delegate Permissions T1098.002
eq: securitycompliancecenter 8 rules
Email Collection T1114, Remote Email Collection T1114.002, Phishing T1566, Spearphishing Attachment T1566.001, Spearphishing Link T1566.002, Email Forwarding Rule T1114.003
eq: threatintelligence 3 rules, 2 vendors
Phishing T1566, Spearphishing Attachment T1566.001, Spearphishing Link T1566.002, User Execution T1204, Malicious File T1204.002
eq: sharepoint 2 rules
Create Account T1136, Cloud Account T1136.003, Data from Information Repositories T1213, Sharepoint T1213.002, Unsecured Credentials T1552
Protocol 5 values eq: tcp (26 rules)
eq: tcp 26 rules, 2 vendors
Remote Services T1021, Distributed Component Object Model T1021.003, Inter-Process Communication T1559, Component Object Model T1559.001, System Binary Proxy Execution T1218, Encrypted Channel T1573
eq: Kerberos 3 rules
Steal or Forge Kerberos Tickets T1558, Kerberoasting T1558.003, OS Credential Dumping T1003, LSA Secrets T1003.004
eq: NTLM 3 rules
Forced Authentication T1187, Adversary-in-the-Middle T1557, Name Resolution Poisoning and SMB Relay T1557.001
cross_field_compare: NetworkProtocol 2 rules
Command and Scripting Interpreter T1059, Non-Application Layer Protocol T1095, Exploit Public-Facing Application T1190, Exploitation for Client Execution T1203
eq: * 2 rules
Command and Scripting Interpreter T1059, Non-Application Layer Protocol T1095, Exploit Public-Facing Application T1190, Exploitation for Client Execution T1203
graph.metadata.entity_type 5 values eq: FILE (17 rules)
eq: FILE 17 rules
Proxy T1090, Multi-hop Proxy T1090.003, Remote Access Tools T1219
eq: DOMAIN_NAME 10 rules
eq: IP_ADDRESS 10 rules
Proxy T1090, Multi-hop Proxy T1090.003, Account Manipulation T1098
eq: USER 4 rules
Remote Services T1021, SMB/Windows Admin Shares T1021.002, Brute Force T1110, Password Guessing T1110.001, User Execution T1204, Malicious File T1204.002
eq: ASSET 2 rules
Remote Services T1021, SMB/Windows Admin Shares T1021.002, Brute Force T1110, Password Guessing T1110.001
event.module 5 values eq: endgame (15 rules)
process.Ext.device.product_id 5 values eq: virtual disk (13 rules)
eq: virtual disk 13 rules
Windows Management Instrumentation T1047, Command and Scripting Interpreter T1059, PowerShell T1059.001, Windows Command Shell T1059.003, Trusted Developer Utilities Proxy Execution T1127, MSBuild T1127.001
eq: virtual dvd-rom 13 rules
Windows Management Instrumentation T1047, Command and Scripting Interpreter T1059, PowerShell T1059.001, Windows Command Shell T1059.003, Trusted Developer Utilities Proxy Execution T1127, MSBuild T1127.001
wildcard: Virtual DVD-ROM 8 rules
wildcard: Virtual Disk 8 rules
wildcard: USB * 7 rules
dll.Ext.relative_file_creation_time 5 values le: 500 (11 rules)
le: 500 11 rules
Masquerading T1036, Invalid Code Signature T1036.001, Hijack Execution Flow T1574, DLL T1574.001
le: 900 9 rules
le: 300 7 rules
Masquerading T1036, Invalid Code Signature T1036.001, Create or Modify System Process T1543, Windows Service T1543.003, System Services T1569, Service Execution T1569.002
lt: 5000 6 rules
le: 3600 3 rules
Masquerading T1036, Invalid Code Signature T1036.001, Match Legitimate Resource Name or Location T1036.005, Subvert Trust Controls T1553, Code Signing T1553.002, Compromise Host Software Binary T1554
process.Ext.api.parameters.size 5 values ge: 10000 (11 rules)
dll.Ext.relative_file_name_modify_time 5 values le: 500 (9 rules)
le: 500 9 rules
Hijack Execution Flow T1574, DLL T1574.001, Masquerading T1036, Invalid Code Signature T1036.001
le: 900 6 rules
lt: 5000 6 rules
le: 3600 3 rules
Masquerading T1036, Invalid Code Signature T1036.001, Match Legitimate Resource Name or Location T1036.005, Subvert Trust Controls T1553, Code Signing T1553.002, Compromise Host Software Binary T1554
le: 300 2 rules
client.user.email 5 values is_not_null: (8 rules)
graph.metadata.product_name 5 values eq: GCTI Feed (8 rules)
ObjectServer 5 values eq: security account manager (7 rules)
eq: security account manager 7 rules
Permission Groups Discovery T1069, Password Policy Discovery T1201, OS Credential Dumping T1003, LSASS Memory T1003.001, Domain Groups T1069.002, Local Groups T1069.001
eq: security 5 rules
OS Credential Dumping T1003, LSASS Memory T1003.001, Phishing T1566, Spearphishing Attachment T1566.001, Security Account Manager T1003.002, LSA Secrets T1003.004
eq: ds 3 rules
File and Directory Permissions Modification T1222, Windows Permissions T1222.001, OS Credential Dumping T1003, Permission Groups Discovery T1069, Domain Groups T1069.002, Account Discovery T1087
eq: sc manager 2 rules, 2 vendors
Create or Modify System Process T1543, Windows Service T1543.003, Disable or Modify Tools T1562, Disable or Modify Tools T1562.001
eq: DS 2 rules
Data from Local System T1005, OS Credential Dumping T1003, DCSync T1003.006
ObjectClass 5 values eq: grouppolicycontainer (6 rules)
eq: grouppolicycontainer 6 rules, 2 vendors
Domain or Tenant Policy Modification T1484, Group Policy Modification T1484.001, File and Directory Permissions Modification T1222, Windows Permissions T1222.001, Valid Accounts T1078, Domain Accounts T1078.002
eq: user 6 rules, 4 vendors
Account Manipulation T1098, Steal or Forge Kerberos Tickets T1558, Kerberoasting T1558.003, File and Directory Permissions Modification T1222, Windows Permissions T1222.001, Domain or Tenant Policy Modification T1484
eq: domaindns 4 rules
Domain or Tenant Policy Modification T1484, File and Directory Permissions Modification T1222, Windows Permissions T1222.001, Rogue Domain Controller T1207
eq: dnsnode 3 rules, 2 vendors
Adversary-in-the-Middle T1557, Application Layer Protocol T1071, DNS T1071.004, Forced Authentication T1187, Name Resolution Poisoning and SMB Relay T1557.001, DHCP Spoofing T1557.003
eq: computer 2 rules, 2 vendors
Account Manipulation T1098, Access Token Manipulation T1134
ResourceType 5 values eq: vaults (6 rules)
network.whois 5 values func_call: network.whois(sender.email.domain).days_old < 30 (6 rules)
userAgent 5 values ne: console.amazonaws.com (6 rules)
CallTrace 5 values contains: unknown (5 rules)
SubjectUserName 5 values ends_with: $ (5 rules)
Computer 5 values eq: adfs_servers (5 rules)
DestinationPortName 5 values eq: dns (5 rules)
dll.Ext.device.product_id 5 values eq: virtual disk (5 rules)
File 5 values in: id_rsa (4 rules)
TimeGenerated 5 values cross_field_compare: maxSummarizedTime (4 rules)
object_type 5 values eq: uva (4 rules)
target.url 5 values eq: https://graph.microsoft.com/v1.0/groups (4 rules)
AuditPolicyChanges 5 values contains: %%8448 (3 rules)
a1 5 values ends_with: .jpg (3 rules)
data.description 5 values eq: create or update the anomaly detection captcha (3 rules)
event 5 values eq: session.command (3 rules)
event_count 5 values gt: 0 (3 rules)
informationType_s 5 values eq: Business Information (3 rules)
EventResult 5 values eq: Blocked (2 rules)
InterfaceUuid 5 values eq: 1ff70682-0a51-30e8-076d-740be8cee98b (2 rules)
a0 5 values eq: cp (2 rules)
o365.audit.Actor.Type 5 values in: 0 (2 rules)
strings.replace_confusables(subject.base) 5 values contains: sendgrid (2 rules)
contains: sendgrid 2 rules
regex_match: (?:\bs\s?e\s?x\b|horny|hook.?up|private room|wanna meet|wants to meet|naked|porn|webcam|nudes?|sexting|erotic|kinky|seduce|adult community|cam shows|local (?:girls?|women|single)|bed partner) 2 rules
regex_match: (?:call|dial|speak to|contact \d|to (?:stop|void|reverse|confirm|secure|verify|unfreeze)) 2 rules
regex_match: \+?(?:[ilo0-9]{1,2})?\s?\(?\d{3}\)?[\s\.\-⋅]{0,5}[ilo0-9]{3}[\s\.\-⋅]{0,5}[ilo0-9]{4} 2 rules
regex_match: \+?(?:[ilo0-9]{1}.)?\(?[ilo0-9]{3}?\)?.[ilo0-9]{3}.?[ilo0-9]{4} 2 rules
recipients.to 4 values length_compare: 1 (71 rules)
responseStatus.code 4 values starts_with: 2 (24 rules)
metadata.log_type 4 values eq: GCP_CLOUDAUDIT (22 rules)
status 4 values eq: success (21 rules)
process.Ext.relative_file_name_modify_time 4 values le: 500 (21 rules)
le: 500 21 rules
Email Collection T1114, Local Email Collection T1114.001, Inter-Process Communication T1559, Component Object Model T1559.001, Application Layer Protocol T1071, Ingress Tool Transfer T1105
le: 300 9 rules
le: 1800 6 rules
le: 900 6 rules
Access Token Manipulation T1134, Token Impersonation/Theft T1134.001, Create Process with Token T1134.002
EventLog 4 values eq: rpcfw (17 rules)
SourcePort 4 values ge: 49152 (16 rules)
esf.event_type 4 values eq: 9 (15 rules)
serviceName 4 values eq: accounts (13 rules)
ObservableKey 4 values eq: ipv4-addr:value (12 rules)
WindowType 4 values eq: detection (10 rules)
eq: detection 10 rules
eq: training 10 rules
in: detection 10 rules
in: training 10 rules
Esql.event_count 4 values ge: 10 (8 rules)
AuthenticationPackageName 4 values eq: ntlm (7 rules)
eq: ntlm 7 rules, 3 vendors
Remote Services T1021, SMB/Windows Admin Shares T1021.002, Adversary-in-the-Middle T1557, Name Resolution Poisoning and SMB Relay T1557.001, Account Manipulation T1098, Access Token Manipulation T1134
eq: kerberos 5 rules, 3 vendors
Adversary-in-the-Middle T1557, Steal or Forge Kerberos Tickets T1558, Abuse Elevation Control Mechanism T1548, OS Credential Dumping T1003, DCSync T1003.006, Forced Authentication T1187
eq: negotiate 4 rules
Use Alternate Authentication Material T1550, Pass the Hash T1550.002, Access Token Manipulation T1134, Token Impersonation/Theft T1134.001, Valid Accounts T1078, Default Accounts T1078.001
eq: NTLM 2 rules, 2 vendors
Forced Authentication T1187, Adversary-in-the-Middle T1557, Name Resolution Poisoning and SMB Relay T1557.001
SourceIP 4 values is_not_null: (7 rules)
facility 4 values in: ha_em (7 rules)
gcp::service_name 4 values eq: admin.googleapis.com (7 rules)
kubernetes.audit.stage 4 values eq: responsecomplete (7 rules)
eq: responsecomplete 7 rules
Account Manipulation T1098, Additional Container Cluster Roles T1098.006, Valid Accounts T1078, Container Administration Command T1609, Deploy Container T1610
in: ResponseComplete 5 rules
Container Administration Command T1609, Command and Scripting Interpreter T1059, Unix Shell T1059.004, Permission Groups Discovery T1069, Account Discovery T1087, Deploy Container T1610
in: ResponseStarted 5 rules
Container Administration Command T1609, Command and Scripting Interpreter T1059, Unix Shell T1059.004, Permission Groups Discovery T1069, Account Discovery T1087, Deploy Container T1610
eq: ResponseComplete 2 rules
Indicator Removal T1070, File Deletion T1070.004
mnemonic 4 values in: log (7 rules)
SignatureStatus 4 values eq: trusted (6 rules)
TI_ipEntity 4 values ne: NO_IP (6 rules)
TargetDomainName 4 values ne: NT AUTHORITY (4 rules)
action_s 4 values eq: anomalyscoring (4 rules)
dc_process 4 values gt: 3 (4 rules)
user.effective.id 4 values eq: 0 (4 rules)
AccessMask 4 values eq: 0x100 (3 rules)
AppId 4 values eq: * (3 rules)
Esql.alerts_count 4 values le: 5 (3 rules)
GroupName 4 values in: privilegedroleadmins (3 rules)
OpNum 4 values eq: 1 (3 rules)
TableName 4 values is_not_null: (3 rules)
azure_ad::signin_category 4 values in: noninteractiveusersigninlogs (3 rules)
kubernetes.audit.user.username 4 values is_null: (3 rules)
m365::UserType 4 values in: 0 (3 rules)
c-uri 4 values contains: /mgmt/tm/util/bash (2 rules)
attachedMimeType 4 values contains: rar (2 rules)
auditd.data.syscall 4 values eq: mprotect (2 rules)
dll.code_signature.status 4 values eq: errorbaddigest (2 rules)
file_ext 4 values in: .bat (2 rules)
process.executable.name 4 values in: bash (2 rules)
event.outcome 3 values eq: success (369 rules)
process.code_signature.trusted 3 values eq: false (115 rules)
eq: false 115 rules
Command and Scripting Interpreter T1059, Unix Shell T1059.004, Credentials from Password Stores T1555, Event Triggered Execution T1546, Application Layer Protocol T1071, Masquerading T1036
eq: true 14 rules
Masquerading T1036, Invalid Code Signature T1036.001, Hijack Execution Flow T1574, DLL T1574.001
ne: true 8 rules
security_result.action 3 values eq: ALLOW (102 rules)
aws::errorMessage 3 values is_null: (48 rules)
stage 3 values eq: responsecomplete (46 rules)
process_id 3 values ne: 4 (44 rules)
event.kind 3 values eq: alert (38 rules)
graph.metadata.source_type 3 values eq: GLOBAL_CONTEXT (20 rules)
ConfidenceScore 3 values ge: 50 (18 rules)
ge: 50 18 rules
ge: 80 18 rules
lt: 80 18 rules
ProviderName 3 values eq: IoTSecurity (15 rules)
HttpRequestMethod 3 values eq: get (12 rules)
category 3 values eq: signinlogs (12 rules)
All_Changes.action 3 values eq: created (11 rules)
EmailSenderAddress 3 values is_not_null: (11 rules)
DvcAction 3 values eq: allowed (8 rules)
process.Ext.api.metadata.target_address_name 3 values eq: Unbacked (8 rules)
EventCategory 3 values eq: firewall (7 rules)
execve_command 3 values in: *find* (7 rules)
okta::outcome.result 3 values eq: SUCCESS (6 rules)
sha256 3 values is_not_null: (6 rules)
azure.platformlogs.category 3 values in: kube-audit (6 rules)
in: kube-audit 6 rules
Adversary-in-the-Middle T1557, Steal or Forge Authentication Certificates T1649, Steal Application Access Token T1528, Indicator Removal T1070, Permission Groups Discovery T1069, Cloud Groups T1069.003
in: kube-audit-admin 6 rules
Adversary-in-the-Middle T1557, Steal or Forge Authentication Certificates T1649, Steal Application Access Token T1528, Indicator Removal T1070, Permission Groups Discovery T1069, Cloud Groups T1069.003
eq: kube-audit 5 rules
Container Administration Command T1609, Exploitation of Remote Services T1210, Unsecured Credentials T1552, Container API T1552.007
c_process 3 values lt: 3 (6 rules)
graph.metadata.vendor_name 3 values eq: VirusTotal (6 rules)
http.response.status_code 3 values eq: 200 (6 rules)
LogonProcessName 3 values eq: seclogo (5 rules)
SubjectUserSid 3 values starts_with: S-1-5-21- (5 rules)
additional.fields["msg_1"] 3 values regex_match: ^AU1$|^AU5$ (5 rules)
file.size 3 values ge: 30000 (5 rules)
http.request.method 3 values eq: get (5 rules)
okta::outcome.reason 3 values in: invalid_credentials (5 rules)
source_count 3 values ge: 4 (5 rules)
TicketOptions 3 values eq: 0x40810000 (4 rules)
NetworkApplicationProtocol 3 values eq: smtp (4 rules)
appDisplayName 3 values contains: copilot (4 rules)
body.plain.raw 3 values regex_match: [\x{1F300}-\x{1F5FF}\x{1F600}-\x{1F64F}\x{1F680}-\x{1F6FF}\x{1F700}-\x{1F77F}\x{1F780}-\x{1F7FF}\x{1F900}-\x{1F9FF}\x{2600}-\x{26FF}\x{2700}-\x{27BF}\x{2300}-\x{23FF}] (4 rules)
method 3 values in: post (4 rules)
response.statusCode 3 values in: 401 (4 rules)
result 3 values eq: exploited (4 rules)
strings.icontains 3 values func_call: strings.icontains(body.current_thread.text) (4 rules)
objectRef.namespace 3 values in: kube-public (3 rules)
Company 3 values eq: anydesk software gmbh (3 rules)
EventMessage 3 values eq: login (3 rules)
TargetUserSid 3 values eq: s-1-5-7 (3 rules)
Total 3 values gt: 15 (3 rules)
aws::userIdentity.accessKeyId 3 values starts_with: AKIA (3 rules)
group.name 3 values eq: ACCOUNT (3 rules)
headers.auth_summary.spf.details.designator 3 values ends_with: .dropbox.com (3 rules)
headers.return_path.domain.domain 3 values eq: sendgrid.net (3 rules)
responseElements.ConsoleLogin 3 values eq: Failure (3 rules)
subsystem 3 values eq: com.apple.sudo (3 rules)
Attributes 3 values contains: cdc: (2 rules)
Changes 3 values in: failure removed (2 rules)
EventCategoryType 3 values in: exchange (2 rules)
EventResultDetails 3 values in: nxdomain (2 rules)
PipeName 3 values eq: \psexesvc (2 rules)
SrcGeoCountry 3 values in: cn (2 rules)
azure.activitylogs.operation_name 3 values eq: microsoft.compute/snapshots/delete (2 rules)
cs-uri-stem 3 values contains: .jsp (2 rules)
dll.Ext.defense_evasions 3 values eq: process tampering: code integrity violation (2 rules)
eq: process tampering: code integrity violation 2 rules
eq: process tampering: image has been accessed before mapping 2 rules
eq: process tampering: image is writable 2 rules
level 3 values eq: error (2 rules)
okta::severity 3 values eq: High (2 rules)
operation 3 values eq: rpcaddprintprocessor (2 rules)
process.Ext.api.parameters.buffer 3 values contains: http (2 rules)
process.name.caseless 3 values in: powershell.exe (2 rules)
security_result.category_details 3 values eq: APPLICATION_SETTINGS (2 rules)
target.application 3 values eq: cloudresourcemanager.googleapis.com (2 rules)
xamzacl 3 values in: authenticated-read (2 rules)
{}.RequiredAppPermissions{}.EntitlementId 3 values eq: 06b708a9-e830-4db3-a914-8e69da51d44f (2 rules)
process.code_signature.exists 2 values eq: false (119 rules)
resultType 2 values in: Succeeded (51 rules)
headers.in_reply_to 2 values is_null: (45 rules)
headers.auth_summary.dmarc.pass 2 values eq: true (36 rules)
process.thread.Ext.call_stack_final_user_module.hash.sha256 2 values is_not_null: (30 rules)
recipients.cc 2 values length_compare: 0 (27 rules)
container.id 2 values wildcard: * (26 rules)
Web.status 2 values eq: 200 (25 rules)
kubernetes.audit.annotations.authorization_k8s_io/decision 2 values eq: allow (25 rules)
Resource 2 values eq: * (23 rules)
body.previous_threads 2 values length_compare: 0 (23 rules)
jevt.rawtime 2 values is_not_null: (23 rules)
MessageType 2 values eq: 2 (21 rules)
dll.code_signature.trusted 2 values eq: false (21 rules)
RecommendedActions 2 values contains: block (18 rules)
priority_s 2 values eq: P1 (16 rules)
network.http.method 2 values eq: GET (14 rules)
recipients.to[0].email.domain.valid 2 values eq: true (14 rules)
process.parent.user.id 2 values ne: 0 (13 rules)
network.http.response_code 2 values eq: 200 (12 rules)
azure_ad::logged_by_service 2 values eq: core directory (11 rules)
azure_ad::user_type 2 values eq: member (11 rules)
kibana.alert.risk_score 2 values gt: 21 (11 rules)
process.parent.group.id 2 values ne: 0 (11 rules)
action_id_s 2 values contains: bcm (10 rules)
uid 2 values is_not_null: (10 rules)
Signed 2 values eq: false (9 rules)
CommonSecurityLog_TimeGenerated 2 values cross_field_compare: ValidUntil (9 rules)
RoleName 2 values contains: admin (9 rules)
beta.profile.by_reply_to 2 values func_call: beta.profile.by_reply_to().prevalence == new (8 rules)
dc_host 2 values eq: 1 (8 rules)
http_method 2 values eq: post (8 rules)
okta::actor.alternateId 2 values is_not_null: (7 rules)
DestinationIP 2 values is_not_null: (7 rules)
EventSubType 2 values ne: AttackAttempt (7 rules)
SuspiciousLevel 2 values eq: high suspicious attack (7 rules)
endgame.metadata.type 2 values eq: detection (7 rules)
event_platform 2 values eq: Win (7 rules)
filter(attachments, .file_type == 'pdf') 2 values length_compare: 1 (7 rules)
message_id 2 values in: 111008 (7 rules)
objectRef.subresource 2 values is_null: (7 rules)
prefix 2 values eq: src_ (7 rules)
process.parent.interactive 2 values eq: false (7 rules)
source.as.organization.name 2 values is_not_null: (7 rules)
AccountType 2 values eq: User (6 rules)
DstBytes 2 values ne: 0 (6 rules)
Esql.recent 2 values le: 6 (6 rules)
Esql.script_block_length 2 values gt: 500 (6 rules)
Esql.script_block_pattern_count 2 values ge: 1 (6 rules)
EventResourceId 2 values eq: traffic (6 rules)
Initiator 2 values ne: MS-PIM (6 rules)
azure_ad::modified_properties_new 2 values gt: 0 (6 rules)
file.Ext.windows.zone_identifier 2 values eq: 3 (6 rules)
github.programmatic_access_type 2 values in: fine-grained personal access token (6 rules)
outcome.result 2 values eq: SUCCESS (6 rules)
ResultStatus 2 values eq: success (5 rules)
data.details.response.body.enabled 2 values eq: false (5 rules)
DNS_TimeGenerated 2 values cross_field_compare: ExpirationDateTime (5 rules)
EVENT_TYPE 2 values eq: LOGIN (5 rules)
OnboardingStatus 2 values ne: Onboarded (5 rules)
RemoteIPType 2 values eq: Public (5 rules)
SChannelName 2 values cross_field_compare: src (5 rules)
current 2 values eq: true (5 rules)
m365::TimeGenerated 2 values cross_field_compare: ExpirationDateTime (5 rules)
match 2 values is_not_null: (5 rules)
properties.authenticationDetails{}.succeeded 2 values eq: false (5 rules)
properties.status.errorCode 2 values eq: 50126 (5 rules)
resource 2 values in: clusterroles (5 rules)
state 2 values eq: ACTIVE (5 rules)
ClientIP 2 values is_not_null: (4 rules)
EntityName 2 values eq: organization (4 rules)
Esql.verdict 2 values in: suspicious (4 rules)
SigninLogs_TimeGenerated 2 values cross_field_compare: ExpirationDateTime (4 rules)
Target.process.executable 2 values is_not_null: (4 rules)
ThreatLevel 2 values eq: dangerous (4 rules)
beta.parse_exif 2 values func_call: beta.parse_exif(file.message_screenshot()).image_height < 2000 (4 rules)
dc_process_name 2 values gt: 2 (4 rules)
distinct(body.links, .href_url.domain.root_domain) 2 values length_compare: 10 (4 rules)
event0.process.command_line 2 values contains: file.name (4 rules)
file.Ext.entropy 2 values ge: 6 (4 rules)
graph.entity.file.prevalence.rolling_max 2 values gt: 0 (4 rules)
headers.message_id 2 values ends_with: @odspnotify> (4 rules)
m365::Folder.Path 2 values in: \\recoverable items\\deletions (4 rules)
process.thread.Ext.call_stack_final_user_module.protection_provenance_path 2 values is_not_null: (4 rules)
process_guid 2 values eq: event0.process.entity_id (4 rules)
registry.hive 2 values eq: HKEY_USERS (4 rules)
signature 2 values eq: consolelogin (4 rules)
target.resource.product_object_id 2 values eq: %sap_sensitive_roles.role (4 rules)
additionalEventData.MFAUsed 2 values eq: no (3 rules)
AdditionalFields 2 values contains: esaurldetails (3 rules)
Alert_TimeGenerated 2 values cross_field_compare: ExpirationDateTime (3 rules)
All_Traffic.action 2 values in: allow (3 rules)
CloudAppEvents_TimeGenerated 2 values cross_field_compare: ExpirationDateTime (3 rules)
Esql.rule_severity_values 2 values eq: 73 (3 rules)
HitTime 2 values cross_field_compare: ExpirationDateTime (3 rules)
IPAddresses 2 values is_not_null: (3 rules)
IS_SUCCESS 2 values eq: NO (3 rules)
Identity 2 values ne: MS-PIM (3 rules)
LogType 2 values eq: Update (3 rules)
Score 2 values ge: 50 (3 rules)
SecurityEvent_TimeGenerated 2 values cross_field_compare: ValidUntil (3 rules)
State 2 values eq: open (3 rules)
UserCount 2 values gt: 0 (3 rules)
Value 2 values eq: False (3 rules)
auditLevel 2 values eq: WORKSPACE_LEVEL (3 rules)
azure_ad::authentication_protocol 2 values eq: devicecode (3 rules)
error_code 2 values is_not_null: (3 rules)
graph.entity.domain.prevalence.rolling_max 2 values gt: 0 (3 rules)
graph.relations.relationship 2 values eq: CONTACTS (3 rules)
list_ActivityStatusValue 2 values contains: succeeded (3 rules)
objectCategory 2 values starts_with: cn=group-policy-container (3 rules)
second 2 values ge: 1 (3 rules)
target.resource.attribute.labels.key 2 values regex_match: NewValue_EntitlementId- (3 rules)
timestamp.current_seconds() 2 values time_arithmetic: 2592000 (3 rules)
time_arithmetic: 2592000 3 rules
time_arithmetic: graph.entity.domain.creation_time.seconds 2 rules
comm 2 values eq: insmod (2 rules)
event_type_id 2 values eq: 3 (2 rules)
reason 2 values eq: bypass_user (2 rules)
@Name 2 values eq: KeyName (2 rules)
ActivityStatusValue 2 values eq: success (2 rules)
All_Changes.command 2 values contains: tftp-server (2 rules)
All_Traffic.app 2 values eq: smb (2 rules)
AppName 2 values eq: lsass.exe (2 rules)
ApplicationProtocol 2 values in: pop3 (2 rules)
AzureActivity_TimeGenerated 2 values cross_field_compare: ExpirationDateTime (2 rules)
cross_field_compare: ExpirationDateTime 2 rules
cross_field_compare: ValidUntil 2 rules
Caller 2 values is_not_null: (2 rules)
is_not_null: 2 rules
regex_match: ^[a-zA-Z0-9_.+-]+@[a-zA-Z0-9-]+\.[a-zA-Z0-9-.]+$ 2 rules
DGADomain 2 values gt: 8 (2 rules)
DestinationHost 2 values contains: domains (2 rules)
DestinationHostName 2 values contains: domains (2 rules)
DestinationUserID 2 values is_not_null: (2 rules)
DeviceNetworkEvents_TimeGenerated 2 values cross_field_compare: ExpirationDateTime (2 rules)
Direction 2 values cross_field_compare: NetworkDirection (2 rules)
DnsQueryTypeName 2 values in: A (2 rules)
EmailEvents_TimeGenerated 2 values cross_field_compare: ExpirationDateTime (2 rules)
cross_field_compare: ExpirationDateTime 2 rules
Phishing T1566
cross_field_compare: ValidUntil 2 rules
Phishing T1566
Esql.document_count 2 values lt: 50 (2 rules)
Esql.region_count 2 values ge: 2 (2 rules)
Esql.total_attempts 2 values ge: 10 (2 rules)
EventSeverity 2 values eq: High (2 rules)
EventVendor 2 values eq: ODI-X (2 rules)
GCPUserIp 2 values is_not_null: (2 rules)
IncomingTokenType 2 values eq: none (2 rules)
LogonId 2 values eq: 0 (2 rules)
NewTargetUserName 2 values ends_with: $ (2 rules)
ParentUser 2 values contains: authori (2 rules)
Path 2 values contains: \desktop\ (2 rules)
Process 2 values contains: powershell.exe (2 rules)
QueryType 2 values eq: select (2 rules)
RADIUSAuth 2 values eq: reject (2 rules)
RenderedDescription 2 values contains: downloaded (2 rules)
RescanVerdict 2 values in: malware (2 rules)
SecondAppDisplayName 2 values in: Microsoft Azure CLI (2 rules)
SidHistoryMatch 2 values cross_field_compare: TargetDomainName (2 rules)
StartTime 2 values ge: UEBAWindowStart (2 rules)
Syslog_TimeGenerated 2 values cross_field_compare: ExpirationDateTime (2 rules)
cross_field_compare: ExpirationDateTime 2 rules
cross_field_compare: ValidUntil 2 rules
TI_EmailAddress 2 values eq: RecipientAddresses (2 rules)
TotalEvents 2 values gt: 30 (2 rules)
Total_TrackingReference 2 values ge: 1 (2 rules)
URI 2 values ends_with: AllUsers (2 rules)
UriPath 2 values contains: /api/login (2 rules)
contains: /api/login 2 rules
contains: /api/login?user= 2 rules
UserAccountControl 2 values eq: %%2093 (2 rules)
UserType 2 values in: admin (2 rules)
User_Id 2 values is_not_null: (2 rules)
XCsAppCcl 2 values eq: low (2 rules)
a2 2 values eq: clip (2 rules)
a3 2 values ends_with: .jpg (2 rules)
aceType 2 values in: access denied (2 rules)
azure.auditlogs.properties.category 2 values eq: directorymanagement (2 rules)
azure.platformlogs.properties.log.objectRef.resource 2 values eq: nodes (2 rules)
azure.platformlogs.properties.log.responseStatus.code 2 values in: 200 (2 rules)
azure.signinlogs.properties.incoming_token_type 2 values eq: primaryRefreshToken (2 rules)
azure_ad::target_resources 2 values contains: offline (2 rules)
computer_name 2 values is_not_null: (2 rules)
confidence_score 2 values ge: 60 (2 rules)
cs-host 2 values eq: api.telegram.org (2 rules)
data.details.request.path 2 values eq: /api/v2/guardian/policies (2 rules)
eq: /api/v2/guardian/policies 2 rules
eq: /api/v2/risk-assessment/config 2 rules
data_action_s 2 values eq: accept (2 rules)
destination.address 2 values wildcard: 127.* (2 rules)
entity_type 2 values eq: account (2 rules)
event.OperationName 2 values in: CreateAllowlistGroup (2 rules)
in: CreateAllowlistGroup 2 rules
in: UpdateAllowlistGroup 2 rules
failed_attempts 2 values gt: 10 (2 rules)
gcp::method_name 2 values ends_with: instances.insert (2 rules)
graph.entity.domain.expiration_time.seconds 2 values gt: 0 (2 rules)
gt: 0 2 rules
macro: access.metadata.event_timestamp.seconds 2 rules
headers.mailer 2 values eq: microsoft cdo for windows 2000 (2 rules)
headers.return_path.domain.root_domain 2 values eq: salesforce.com (2 rules)
headers.return_path.email 2 values cross_field_compare: sender.email.email (2 rules)
cross_field_compare: sender.email.email 2 rules
is_not_null: 2 rules
kibana.alert.rule.threat.tactic.name 2 values eq: lateral movement (2 rules)
logger 2 values in: wt.method.methodcontextmonitor.contexts.servletrequest (2 rules)
in: wt.method.methodcontextmonitor.contexts.servletrequest 2 rules
in: wt.servlet.servletrequestmonitor.request 2 rules
m365::ObjectId 2 values in: 00000003-0000-0000-c000-000000000000 (2 rules)
okta::debugContext.debugData.dt_hash 2 values is_not_null: (2 rules)
old_value_set 2 values eq: [] (2 rules)
parent_process_guid 2 values eq: event0.process.entity_id (2 rules)
primaryDisplayName 2 values contains: admin (2 rules)
process.Ext.api.summary 2 values contains: amsi.dll (2 rules)
process.Ext.protection 2 values ne: PsProtectedSignerAntimalware-Light (2 rules)
ne: PsProtectedSignerAntimalware-Light 2 rules
starts_with: PsProtectedSigner 2 rules
proctitle 2 values in: *service * (2 rules)
properties.message 2 values eq: add app role assignment to service principal (2 rules)
requestParameters.VersioningConfiguration.Status 2 values in: Disabled (2 rules)
resource.type 2 values eq: http_load_balancer (2 rules)
risk_type 2 values eq: duplicate_password (2 rules)
s_domain 2 values cross_field_compare: rec_domain (2 rules)
scStatus 2 values in: 401 (2 rules)
strings.count 2 values func_call: strings.count(body.current_thread.text, "©") == 1 (2 rules)
func_call: strings.count(body.current_thread.text, "©") == 1 2 rules
func_call: strings.count(subject.base, " ") > 8 2 rules
target.resource.attribute.labels["visibility"] 2 values eq: people_with_link (2 rules)
target.resource.name 2 values eq: IDENTITY (2 rules)
vulnerability_category 2 values eq: ATTACK_SURFACE_VULNERABILITY (2 rules)
type.inbound 1 value eq: true (1158 rules)
type.outbound 1 value eq: true (162 rules)
Active 1 value eq: true (70 rules)
ValidUntil 1 value is_null: (58 rules)
headers.references 1 value length_compare: 0 (46 rules)
isOutlier 1 value eq: 1 (33 rules)
headers.auth_summary.spf.pass 1 value eq: true (32 rules)
headers.reply_to 1 value length_compare: 0 (32 rules)
Result 1 value eq: success (31 rules)
NetworkSourceIP 1 value is_not_null: (27 rules)
Effect 1 value eq: allow (26 rules)
EmailSourceIpAddress 1 value is_not_null: (26 rules)
NetworkDestinationIP 1 value is_not_null: (26 rules)
NetworkIP 1 value is_not_null: (26 rules)
process.parent.code_signature.trusted 1 value eq: false (26 rules)
process.parent.code_signature.exists 1 value eq: false (25 rules)
recipients.bcc 1 value length_compare: 0 (24 rules)
username 1 value contains: serviceaccount (24 rules)
dll.code_signature.exists 1 value eq: false (22 rules)
IsActive 1 value eq: true (21 rules)
process.interactive 1 value eq: true (19 rules)
OperationType 1 value eq: %%14674 (17 rules)
data.details.request.channel 1 value eq: https://manage.auth0.com/ (17 rules)
protoPayload.authorizationInfo 1 value is_not_null: (17 rules)
DomainName 1 value is_not_null: (15 rules)
isNew 1 value eq: True (15 rules)
kibana.alert.rule.name 1 value is_not_null: (13 rules)
process.entry_leader.entry_meta.type 1 value eq: container (13 rules)
anomalies 1 value gt: 0 (12 rules)
key 1 value eq: user-agent (12 rules)
log_source 1 value eq: auditevents (12 rules)
pattern 1 value contains: file:hashes (12 rules)
process.parent.Ext.real.pid 1 value gt: 0 (11 rules)
subject.is_reply 1 value eq: true (11 rules)
Activity 1 value contains: modified (10 rules)
CsUsername 1 value is_not_null: (10 rules)
RiskScore 1 value ge: 3 (10 rules)
data_data_result_s 1 value eq: failed (10 rules)
data_data_severity_s 1 value eq: High (10 rules)
deviceProduct_s 1 value eq: azure (10 rules)
enough_data 1 value eq: 1 (10 rules)
event.errorcode 1 value eq: None (10 rules)
event.result 1 value eq: SUCCESS (10 rules)
process.Ext.api.parameters.app_name 1 value eq: PowerShell (10 rules)
process.group.id 1 value eq: 0 (10 rules)
process.user.id 1 value eq: 0 (10 rules)
TicketEncryptionType 1 value eq: 0x17 (9 rules)
ObservableValue 1 value is_not_null: (9 rules)
fdr_event_type 1 value eq: ProcessRollup2 (9 rules)
process.real_group.id 1 value ne: 0 (9 rules)
process.real_user.id 1 value ne: 0 (9 rules)
security_result.about.labels["Sample"] 1 value ne: true (9 rules)
span 1 value eq: 10s (9 rules)
unique_accounts 1 value gt: 30 (9 rules)
azure_ad::authentication_requirement 1 value eq: singlefactorauthentication (8 rules)
ComplianceStatus 1 value eq: FAILED (8 rules)
Reason 1 value eq: new_alert (8 rules)
RecordState 1 value eq: ACTIVE (8 rules)
aws::userIdentity.arn 1 value is_not_null: (8 rules)
objectRef:resource 1 value eq: pods (8 rules)
process.Ext.api.parameters.hook_type 1 value eq: WH_KEYBOARD_LL (8 rules)
subject.is_forward 1 value eq: true (8 rules)
tool 1 value is_not_null: (8 rules)
All_Risk.risk_object_type 1 value eq: system (7 rules)
DstUserName 1 value is_not_null: (7 rules)
Esql.agent_id_count_distinct 1 value eq: 1 (7 rules)
Version 1 value eq: 2 (7 rules)
_waf_matches_any_group 1 value func_call: event.get('terminatingRuleId', ''), rule_groups (7 rules)
azure.platformlogs.properties.log.stage 1 value eq: responsecomplete (7 rules)
azure_ad::user_principal_name 1 value is_not_null: (7 rules)
beta.ocr 1 value func_call: beta.ocr(file.message_screenshot()).text != (7 rules)
beta.scan_qr 1 value func_call: beta.scan_qr(file.message_screenshot()).found (7 rules)
execution_status 1 value eq: success (7 rules)
filter(attachments, .file_type not in $file_types_images) 1 value length_compare: 0 (7 rules)
graph.metadata.threat.threat_feed_name 1 value eq: Tor Exit Nodes (7 rules)
host.id 1 value is_not_null: (7 rules)
isutility 1 value eq: true (7 rules)
match_count 1 value gt: 0 (7 rules)
process.parent.thread.Ext.call_stack_contains_unbacked 1 value eq: true (7 rules)
process.thread.Ext.call_stack_final_user_module.code_signature 1 value is_not_null: (7 rules)
tld 1 value eq: list_tlds (7 rules)
CategoryValue 1 value eq: administrative (6 rules)
ResourceProviderValue 1 value eq: microsoft.adhybridhealthservice (6 rules)
properties.result 1 value eq: success (6 rules)
1 1 value eq: 1 (6 rules)
@timestamp 1 value ge: now-30d/d (6 rules)
All_Changes.status 1 value eq: success (6 rules)
Anomalies 1 value gt: 0 (6 rules)
ClientIp 1 value is_not_null: (6 rules)
Esql.event_module_distinct_count 1 value ge: 2 (6 rules)
SrcBytes 1 value ne: 0 (6 rules)
Total_TransactionId 1 value ge: 3 (6 rules)
category_type 1 value eq: Account (6 rules)
domain 1 value is_not_null: (6 rules)
event.Success 1 value is_not_null: (6 rules)
recipients.to[0].email.email 1 value cross_field_compare: sender.email.email (6 rules)
score 1 value ge: 5 (6 rules)
sha1 1 value is_not_null: (6 rules)
data.details.response.statusCode 1 value eq: 200 (5 rules)
user.username 1 value eq: system:anonymous (5 rules)
EXECUTION_STATUS 1 value eq: SUCCESS (5 rules)
FileHashValue 1 value is_not_null: (5 rules)
IsHotwordAnomalyOnStatement 1 value eq: true (5 rules)
PassedControls 1 value lt: 70 (5 rules)
PassedControlsPercentage 1 value lt: 70 (5 rules)
SrcFileName 1 value is_not_null: (5 rules)
ThreatName 1 value is_not_null: (5 rules)
TotalHits 1 value ge: 10 (5 rules)
admonEventType 1 value eq: update (5 rules)
baseline 1 value gt: 0 (5 rules)
file.directory 1 value is_null: (5 rules)
gen_ai.policy.action 1 value eq: blocked (5 rules)
github.hashed_token 1 value is_not_null: (5 rules)
github.repository_public 1 value eq: false (5 rules)
inspected_document 1 value is_not_null: (5 rules)
kibana.alert.workflow_status 1 value eq: open (5 rules)
kubernetes.audit.objectRef.subresource 1 value eq: exec (5 rules)
ml.nlu_classifier 1 value func_call: ml.nlu_classifier(body.current_thread.text).language == english (5 rules)
ml.nlu_classifier(body.current_thread.text).intents 1 value length_compare: 0 (5 rules)
module_s 1 value eq: IDS (5 rules)
unique_targets 1 value gt: 30 (5 rules)
upwind_is_known_severity 1 value func_call: event (5 rules)
user.email 1 value is_not_null: (5 rules)
userPrincipalName 1 value contains: @ (5 rules)
OldTargetUserName 1 value ends_with: $ (4 rules)
All_Traffic.transport 1 value eq: tcp (4 rules)
AmpFileName 1 value is_not_null: (4 rules)
CollectorHostName 1 value eq: SAPLogServ (4 rules)
Condition 1 value is_null: (4 rules)
Esql.dest_host 1 value is_not_null: (4 rules)
Esql.destination_host_count 1 value lt: 3 (4 rules)
Esql.event_category_distinct_count 1 value ge: 2 (4 rules)
Esql.executed_command 1 value is_not_null: (4 rules)
Esql.host_key 1 value is_not_null: (4 rules)
EventTime_t 1 value cross_field_compare: min_t (4 rules)
FileDirection 1 value eq: download (4 rules)
Fqdn 1 value is_not_null: (4 rules)
MSTI 1 value eq: false (4 rules)
MultipleClientErrors 1 value gt: 100 (4 rules)
MultipleServerErrors 1 value gt: 100 (4 rules)
OriginalRequestId 1 value is_not_null: (4 rules)
PermissionGrant 1 value contains: rolemanagement.readwrite.directory (4 rules)
QueryExecutionStatus 1 value eq: success (4 rules)
RecipientEmailAddress 1 value is_not_null: (4 rules)
SenderFromAddress 1 value is_not_null: (4 rules)
ServiceSid 1 value ends_with: -502 (4 rules)
Target.process.name 1 value eq: lsass.exe (4 rules)
TpmActivated 1 value ne: true (4 rules)
TpmEnabled 1 value ne: true (4 rules)
TpmSupported 1 value ne: true (4 rules)
WorkstationName 1 value eq: * (4 rules)
_ResourceId 1 value contains: adfederationservice (4 rules)
actionResult 1 value eq: SUCCEEDED (4 rules)
alertState 1 value eq: ALERTING (4 rules)
azure.activitylogs.identity.claims_initiated_by_user.name 1 value is_not_null: (4 rules)
azure.signinlogs.properties.token_protection_status_details.sign_in_session_status 1 value eq: unbound (4 rules)
description 1 value starts_with: Recorded Future - Threat Hunt (4 rules)
direction 1 value eq: inbound (4 rules)
displayName_ 1 value eq: role.displayname (4 rules)
distinct_ip_count 1 value gt: 1 (4 rules)
event.name 1 value eq: login_failure (4 rules)
event0.file.path 1 value starts_with: process.working_directory (4 rules)
github.category 1 value eq: protected_branch (4 rules)
graph.entity.file.prevalence.day_count 1 value eq: 10 (4 rules)
is_anomalous 1 value eq: true (4 rules)
isprvilegedadrole 1 value eq: true (4 rules)
kubernetes.audit.requestURI 1 value contains: command= (4 rules)
m365::UserId 1 value is_not_null: (4 rules)
match1 1 value ge: 0 (4 rules)
match2 1 value ge: 0 (4 rules)
process.Ext.api.parameters.hook_module 1 value eq: null (4 rules)
process.Ext.api.parameters.usage 1 value eq: KEYBOARD (4 rules)
process.Ext.session_info.logon_type 1 value eq: Network (4 rules)
process.code_signature.signing_id 1 value regex_match: [A-Za-z0-9\_\s]{2,}\-[a-z0-9]{40} (4 rules)
process.thread.Ext.call_stack_contains_unbacked 1 value eq: true (4 rules)
properties.statusCode 1 value eq: created (4 rules)
protoPayload.response.error 1 value is_null: (4 rules)
service.additionalInfo.sample 1 value is_null: (4 rules)
short_lived 1 value eq: true (4 rules)
strings.contains 1 value func_call: strings.contains(body.current_thread.text) (4 rules)
unique_apps 1 value gt: 3 (4 rules)
ClientProcessId 1 value eq: 0 (3 rules)
egress 1 value eq: false (3 rules)
okta::client.ipAddress 1 value is_not_null: (3 rules)
properties.authenticationRequirement 1 value eq: singlefactorauthentication (3 rules)
requestParameters.egress 1 value eq: false (3 rules)
AccountObjectId 1 value is_not_null: (3 rules)
Authentication_Package 1 value eq: ntlm (3 rules)
Authorization 1 value contains: virtualmachines (3 rules)
BeaconPercent 1 value gt: 80 (3 rules)
Count 1 value gt: 5000 (3 rules)
DbAction 1 value eq: connect (3 rules)
DestinationIp 1 value is_not_null: (3 rules)
DeviceAction 1 value ne: Block (3 rules)
ERROR_MESSAGE 1 value ne: OVERFLOW_FAILURE_EVENTS_ELIDED (3 rules)
EntityIp 1 value is_not_null: (3 rules)
Esql.distinct_count_dst_ip 1 value le: 2 (3 rules)
Esql.distinct_count_src_ip 1 value le: 2 (3 rules)
Esql.event_action_count_distinct 1 value gt: 5 (3 rules)
Esql.rule_risk_score_distinct_count 1 value ge: 2 (3 rules)
Esql.source_ip_count_distinct 1 value ge: 2 (3 rules)
FileHash 1 value is_not_null: (3 rules)
GrantConsentType 1 value ne: AllPrincipals (3 rules)
HTTP_Status_Code 1 value eq: 200 (3 rules)
Hashes[0] 1 value eq: sha256 (3 rules)
HomeTenantId 1 value cross_field_compare: ResourceTenantId (3 rules)
HostCount 1 value gt: 0 (3 rules)
HostName 1 value eq: runc init (3 rules)
ImageId 1 value eq: EXAMPLE-AMI-ID (3 rules)
InitiatingProcessSHA1 1 value is_not_null: (3 rules)
InitiatingProcessSHA256 1 value eq: sha256hashes (3 rules)
IsErrorAnomalyOnStatement 1 value eq: true (3 rules)
KmsKeyId 1 value is_null: (3 rules)
Muted 1 value eq: false (3 rules)
NodeLabel 1 value eq: device (3 rules)
NumOfCountries 1 value ge: 2 (3 rules)
Principal 1 value eq: * (3 rules)
SourceIPAddress 1 value is_not_null: (3 rules)
SubType 1 value eq: lookupquery (3 rules)
Target.process.Ext.token.integrity_level_name 1 value ne: low (3 rules)
TargetName 1 value contains: microsoft_windows_shell_zipfolder:filename (3 rules)
TargetResources_0_modifiedProperties 1 value is_not_null: (3 rules)
ThreatLevel_Score 1 value ge: 80 (3 rules)
Threshold 1 value ge: 1 (3 rules)
TimeDelta 1 value ge: 0 (3 rules)
TrafficType 1 value eq: internet (3 rules)
UrlDomain 1 value is_not_null: (3 rules)
XCsApp 1 value is_not_null: (3 rules)
action.name 1 value eq: admin_login (3 rules)
admin_email 1 value is_not_null: (3 rules)
agent.id 1 value is_not_null: (3 rules)
aws::userIdentity.invokedBy 1 value is_null: (3 rules)
azure.activitylogs.identity.authorization.evidence.principal_id 1 value is_not_null: (3 rules)
azure.graphactivitylogs.properties.c_idtyp 1 value eq: user (3 rules)
azure.graphactivitylogs.properties.client_auth_method 1 value eq: 0 (3 rules)
cities_count 1 value gt: 1 (3 rules)
client.ip 1 value is_not_null: (3 rules)
cmd 1 value is_not_null: (3 rules)
coalesce 1 value func_call: coalesce(headers.auth_summary.dmarc.pass) (3 rules)
csUserAgent 1 value is_not_null: (3 rules)
dest_domain 1 value eq: internal_test_email.com (3 rules)
dll.Ext.load_index 1 value ge: 2 (3 rules)
event.origin 1 value eq: ADMIN_CONSOLE (3 rules)
filter(attachments, .file_extension == 'eml' or .content_type == 'message/rfc822') 1 value length_compare: 1 (3 rules)
filter(flatten([recipients.to, recipients.cc, recipients.bcc]), .email.domain.root_domain in $org_domains) 1 value length_compare: 1 (3 rules)
filter(ml.nlu_classifier(body.current_thread.text).entities, .name == 'urgency') 1 value length_compare: 2 (3 rules)
gen_ai.compliance.violation_detected 1 value eq: true (3 rules)
github.actor_ip 1 value is_not_null: (3 rules)
github.repo 1 value is_not_null: (3 rules)
graph.entity.domain.prevalence.day_count 1 value eq: 10 (3 rules)
graph.relations.entity_type 1 value eq: IP_ADDRESS (3 rules)
host.ip 1 value is_not_null: (3 rules)
host_count_d 1 value gt: 0 (3 rules)
imNWS_mintime 1 value cross_field_compare: ExpirationDateTime (3 rules)
islibrary 1 value eq: true (3 rules)
keyUsage 1 value eq: verify (3 rules)
kubernetes.audit.level 1 value eq: requestresponse (3 rules)
kubernetes.audit.objectRef.namespace 1 value eq: kube-system (3 rules)
length 1 value func_call: length(filter(body.links, .display_text is null and .display_url.url == sender.email.domain.root_domain or .href_url.domain.domain == 'aka.ms' or network.whois(.display_url.domain).days_old < 30)) == length(body.links) (3 rules)
func_call: length(filter(body.links, .display_text is null and .display_url.url == sender.email.domain.root_domain or .href_url.domain.domain == 'aka.ms' or network.whois(.display_url.domain).days_old < 30)) == length(body.links) 3 rules
match3 1 value ge: 0 (3 rules)
ml.logo_detect(file.message_screenshot()).brands 1 value length_compare: 1 (3 rules)
ml.nlu_classifier(body.current_thread.text).topics 1 value length_compare: 1 (3 rules)
network.type 1 value eq: ipv4 (3 rules)
outcome:result 1 value eq: success (3 rules)
parameters.message_info.is_spam 1 value eq: true (3 rules)
principal.ip_geo_artifact.location.country_or_region 1 value is_not_null: (3 rules)
process.Ext.ancestry 1 value is_not_null: (3 rules)
process.Ext.api.parameters.flags 1 value contains: INPUTSINK (3 rules)
prompt_text 1 value is_not_null: (3 rules)
properties.metricResponseType 1 value eq: Success (3 rules)
referrer 1 value is_null: (3 rules)
rule.name 1 value is_not_null: (3 rules)
sender.email.domain.valid 1 value eq: false (3 rules)
server.ip 1 value is_not_null: (3 rules)
source.geo.country_name 1 value is_not_null: (3 rules)
source.geo.region_name 1 value is_not_null: (3 rules)
source_type 1 value eq: account_setting (3 rules)
status.value 1 value eq: succeeded (3 rules)
success 1 value eq: true (3 rules)
target.resource.attribute.labels["TABNAME"] 1 value eq: AGR_USERS (3 rules)
target.resource.attribute.labels["ser_binding_deltas_action"] 1 value eq: ADD (3 rules)
triaged 1 value ne: True (3 rules)
unique_users 1 value gt: 5 (3 rules)
user.groups{} 1 value eq: system:unauthenticated (3 rules)
user_arn 1 value is_not_null: (3 rules)
user_count_d 1 value gt: 0 (3 rules)
user_type 1 value eq: iamuser (3 rules)
ut_shannon 1 value gt: 3 (3 rules)
Flags 1 value eq: 8388608 (2 rules)
HasFullTrust 1 value eq: true (2 rules)
SubCategory 1 value in: user account management (2 rules)
aclProtocol 1 value eq: -1 (2 rules)
aws::sourceIPAddress 1 value is_not_null: (2 rules)
blocked 1 value eq: false (2 rules)
comment 1 value is_not_null: (2 rules)
data.details.response.body.password_reset_policy 1 value eq: off (2 rules)
data.details.response.body.passwordless_policy 1 value eq: off (2 rules)
data.details.response.body.policy 1 value eq: off (2 rules)
m365::Directionality 1 value eq: inbound (2 rules)
nametype 1 value eq: create (2 rules)
old 1 value is_not_null: (2 rules)
outcome.reason 1 value eq: fastpass declined phishing attempt (2 rules)
param2 1 value eq: stopped (2 rules)
parent_process_id 1 value eq: 0 (2 rules)
properties.authenticationProtocol 1 value eq: devicecode (2 rules)
query 1 value eq: api.telegram.org (2 rules)
requestObject.spec.tls 1 value is_null: (2 rules)
requestParameters.ruleAction 1 value eq: allow (2 rules)
ruleAction 1 value eq: allow (2 rules)
AIPCall 1 value contains: name (2 rules)
AccountDisplayName 1 value is_not_null: (2 rules)
ActionUncommonlyPerformedByUser 1 value eq: True (2 rules)
AddedGlobalAdminTime 1 value cross_field_compare: RemovedGlobalAdminTime (2 rules)
AddedUrls 1 value gt: 0 (2 rules)
AlertSeverity 1 value eq: High (2 rules)
AlertTimeSrcIpDenyRateCount 1 value cross_field_compare: LearningThreshold (2 rules)
All_Changes.object_category 1 value eq: user (2 rules)
All_Changes.result 1 value contains: lock (2 rules)
All_Changes.result_id 1 value eq: 4720 (2 rules)
All_Email.file_name 1 value eq: * (2 rules)
AppDisplayName 1 value eq: Azure Portal (2 rules)
AuthenticationMechanism 1 value starts_with: PAT (2 rules)
AutoScalingDescriptions 1 value is_null: (2 rules)
BillingModeSummary 1 value is_null: (2 rules)
BuildProcessTime 1 value cross_field_compare: FileEditTime (2 rules)
CIp 1 value is_not_null: (2 rules)
ClientAppId 1 value eq: * (2 rules)
CommunicationDirection 1 value is_null: (2 rules)
ComplianceStandard 1 value eq: NIST-SP-800-171-R2 (2 rules)
ContextInfo 1 value contains: system.net.webclient (2 rules)
CsBytes 1 value gt: 0 (2 rules)
CurrentAccountNum 1 value cross_field_compare: OldAccountNum (2 rules)
CurrentMaxCount 1 value cross_field_compare: PrevMaxCount (2 rules)
DAVISRiskLevel 1 value eq: CRITICAL (2 rules)
DNS.message_type 1 value eq: query (2 rules)
DataverseActivity_TimeGenerated 1 value cross_field_compare: ExpirationDateTime (2 rules)
DeletedUsers 1 value gt: 10 (2 rules)
DestinationDnsDomain 1 value is_not_null: (2 rules)
DestinationMailAddress 1 value is_not_null: (2 rules)
DetectionCount 1 value ge: 1 (2 rules)
Deviation 1 value gt: 25 (2 rules)
DeviceCustomString3 1 value is_not_null: (2 rules)
DistinctUserCount 1 value gt: 1 (2 rules)
DnsResponseName 1 value is_not_null: (2 rules)
DstGeoCountry 1 value is_not_null: (2 rules)
DstUserUpn 1 value eq: 1 (2 rules)
DvcId 1 value is_not_null: (2 rules)
ElevatedToken 1 value eq: Logon (2 rules)
EmailFrom 1 value is_not_null: (2 rules)
EmailUrlInfo_TimeGenerated 1 value cross_field_compare: ExpirationDateTime (2 rules)
EnabledPrivilegeList 1 value eq: SeDebugPrivilege (2 rules)
Encrypted 1 value is_null: (2 rules)
EntityEmail 1 value regex_match: ^[a-zA-Z0-9_.+-]+@[a-zA-Z0-9-]+\.[a-zA-Z0-9-.]+$ (2 rules)
regex_match: ^[a-zA-Z0-9_.+-]+@[a-zA-Z0-9-]+\.[a-zA-Z0-9-.]+$ 2 rules
Entitytype 1 value eq: account (2 rules)
ErrorNumber 1 value eq: 50126 (2 rules)
Esql.brute_force_type 1 value ne: other (2 rules)
Esql.client_ip 1 value is_not_null: (2 rules)
Esql.cloud_region_count_distinct 1 value ge: 10 (2 rules)
Esql.count_distinct_host_id 1 value eq: 1 (2 rules)
Esql.date_diff 1 value le: 10 (2 rules)
Esql.distance_km 1 value ge: 500 (2 rules)
Esql.event_code_distinct_count 1 value ge: 2 (2 rules)
Esql.kibana_alert_rule_name_distinct_count 1 value ge: 3 (2 rules)
Esql.kubernetes_audit_objectRef_resource_count_distinct 1 value gt: 3 (2 rules)
Esql.kubernetes_audit_requestURI_count_distinct 1 value gt: 5 (2 rules)
Esql.last_time_seen 1 value eq: esql.first_time_seen (2 rules)
Esql.logon_count 1 value eq: 1 (2 rules)
Esql.max_logon 1 value ge: 1000 (2 rules)
Esql.min_logon 1 value ge: 1 (2 rules)
Esql.rule_name_distinct_count 1 value ge: 2 (2 rules)
Esql.server_ip 1 value is_not_null: (2 rules)
Esql.source_ip 1 value is_not_null: (2 rules)
Esql.travel_kmh 1 value ge: 800 (2 rules)
Esql.unique_host_count 1 value ge: 2 (2 rules)
Esql.unique_rules_count 1 value ge: 2 (2 rules)
Esql.unique_source_ips 1 value ge: 5 (2 rules)
Event 1 value eq: account.settings_updated (2 rules)
eq: account.settings_updated 2 rules
EventProduct 1 value eq: Filewall for Microsoft 365 (2 rules)
eq: Filewall for Microsoft 365 2 rules
EventResultDetails_s 1 value eq: NXDOMAIN (2 rules)
Event_TimeGenerated 1 value cross_field_compare: ValidUntil (2 rules)
FailedLogins 1 value gt: 10 (2 rules)
FailureCount 1 value ge: 10 (2 rules)
Finding 1 value eq: LargeDefaultGroupsPSRemote (2 rules)
FlowStatus_s 1 value eq: A (2 rules)
Hashes[1] 1 value contains: sha256hashes (2 rules)
HttpUserAgent 1 value is_not_null: (2 rules)
ImageFolderPath 1 value cross_field_compare: ImageLoadedFolderPath (2 rules)
Imphash 1 value ne: 28a18f58924d2f4dd2bffbbc85a12952 (2 rules)
Investigation Status 1 value eq: escalated (2 rules)
IsCertificateValid 1 value ne: 1 (2 rules)
IsCorporate 1 value eq: true (2 rules)
IsHighValueEvent 1 value eq: true (2 rules)
IsVolumeAnomalyOnVal 1 value eq: true (2 rules)
Key 1 value is_not_null: (2 rules)
LearningTimeBuckets 1 value gt: 5 (2 rules)
LearningTimeProtocol 1 value cross_field_compare: AlertTimeProtocol (2 rules)
cross_field_compare: AlertTimeProtocol 2 rules
Level 1 value eq: 2 (2 rules)
LinksClicked 1 value gt: 0 (2 rules)
Log_Type 1 value eq: firewall (2 rules)
LoginIsSuccess 1 value eq: no (2 rules)
LoginResult 1 value ne: failure (2 rules)
LoginStatus 1 value ne: LOGIN_NO_ERROR (2 rules)
MFAUsed 1 value ne: yes (2 rules)
Malware 1 value is_not_null: (2 rules)
MatchedPolicies 1 value is_not_null: (2 rules)
MitreTtp 1 value contains: knox.2 (2 rules)
MostFrequentTimeDeltaCount 1 value gt: 25 (2 rules)
NetworkPackets 1 value gt: 0 (2 rules)
NewDomainValue 1 value contains: federated (2 rules)
NewTemplateContent 1 value contains: ct_flag_enrollee_supplies_subject (2 rules)
NoofAdminsRemoved 1 value gt: 1 (2 rules)
PA_Url 1 value is_not_null: (2 rules)
PermissionGrant_TimeGenerated 1 value cross_field_compare: RoleAssignment_TimeGenerated (2 rules)
PermissionType 1 value eq: ADMIN_WRITE (2 rules)
PolicyViolatedControlFeature 1 value eq: json (2 rules)
PreAuthType 1 value eq: 0 (2 rules)
PremodifiedInboundSettings 1 value cross_field_compare: ModifiedInboundSettings (2 rules)
PremodifiedOutboundSettings 1 value cross_field_compare: ModifiedOutboundSettings (2 rules)
Principal_aws 1 value eq: * (2 rules)
PrivilegeLevel 1 value eq: 15 (2 rules)
ProofpointPOD_TimeGenerated 1 value cross_field_compare: ExpirationDateTime (2 rules)
cross_field_compare: ExpirationDateTime 2 rules
Rank 1 value lt: 10 (2 rules)
RatingDifferance 1 value lt: 0 (2 rules)
RawData 1 value contains: download failed and temporary file (2 rules)
contains: download failed and temporary file 2 rules
RecordType 1 value eq: sharepointfileoperation (2 rules)
RemoteDeviceName 1 value is_not_null: (2 rules)
RemoteDnsCanonicalNames 1 value contains: domains (2 rules)
ResourceId 1 value contains: adfederationservice (2 rules)
ResourceProvider 1 value eq: MICROSOFT.SQL (2 rules)
Risk 1 value ge: 80 (2 rules)
RiskLevelAggregated 1 value eq: high (2 rules)
RiskLevelDuringSignIn 1 value eq: high (2 rules)
RiskState 1 value eq: atRisk (2 rules)
RoleAssignment 1 value contains: admin (2 rules)
SHA_Disposition 1 value eq: malware (2 rules)
SandboxScore_s 1 value ge: 50 (2 rules)
ScBytes 1 value gt: 0 (2 rules)
SecurityRiskName 1 value is_not_null: (2 rules)
ServiceAccount 1 value eq: LocalSystem (2 rules)
ServicePrincipalNames 1 value contains: gc/ (2 rules)
ServiceType 1 value eq: kernel mode driver (2 rules)
SignalNumber 1 value eq: 9 (2 rules)
Signer 1 value is_null: (2 rules)
Site 1 value is_not_null: (2 rules)
SourceSeverity 1 value eq: High (2 rules)
SourceUserName 1 value is_not_null: (2 rules)
SrcIp 1 value is_not_null: (2 rules)
SrcUsername 1 value is_not_null: (2 rules)
SubStatus 1 value eq: 0xc0000064 (2 rules)
SuccessCount 1 value ge: 1 (2 rules)
Tactics 1 value contains: exfiltration (2 rules)
Tags 1 value eq: mdr - customer escalation (2 rules)
Target 1 value eq: vipusers (2 rules)
TargetServerName 1 value eq: localhost (2 rules)
Target_User_Name 1 value ne: *$ (2 rules)
TaskContent 1 value contains: rundll32 (2 rules)
TemplateContent 1 value contains: ct_flag_enrollee_supplies_subject (2 rules)
ThreadType 1 value eq: chat (2 rules)
TimeDeleted 1 value cross_field_compare: TimeAdded (2 rules)
TimeDeltainSeconds 1 value gt: 25 (2 rules)
TotalErrorCount 1 value gt: 100 (2 rules)
TotalInboundScore 1 value ge: 15 (2 rules)
TotalSentBytesinMB 1 value gt: 10 (2 rules)
TransmittedServices 1 value contains: @ (2 rules)
UEBARiskScore 1 value gt: 3 (2 rules)
UEBASourceIPLocation 1 value is_not_null: (2 rules)
Unresolved Priority 1 value eq: true (2 rules)
UpdateAvailable 1 value is_not_null: (2 rules)
UrlCount 1 value gt: 0 (2 rules)
UserAccount 1 value is_not_null: (2 rules)
UserEmail 1 value is_not_null: (2 rules)
UserOriented 1 value eq: yes (2 rules)
VMOperation 1 value eq: insert (2 rules)
VirusName 1 value is_not_null: (2 rules)
WAFAction 1 value eq: allow (2 rules)
WAFRuleID 1 value is_not_null: (2 rules)
WAFRuleMessage 1 value is_not_null: (2 rules)
XCsAppTags 1 value contains: unsanctioned (2 rules)
XRsFileSize 1 value gt: 0 (2 rules)
about.labels["is_suspicious"] 1 value eq: true (2 rules)
actor:type 1 value eq: user (2 rules)
actor_user_id 1 value cross_field_compare: user_id (2 rules)
cross_field_compare: user_id 2 rules
additional.fields["param1_1"] 1 value macro: re.capture() (2 rules)
api.response.error 1 value eq: accessdenied (2 rules)
app 1 value is_not_null: (2 rules)
auditType 1 value contains: policy (2 rules)
auditd.data.a2 1 value eq: 7 (2 rules)
aws.bedrock_agentcore.operation 1 value eq: invokeagentruntime (2 rules)
aws.cloudtrail.flattened.request_parameters.x-amz-server-side-encryption-customer-algorithm 1 value eq: aes256 (2 rules)
aws::sessionCredentialFromConsole 1 value is_null: (2 rules)
azure.aadgraphactivitylogs.properties.actor_type 1 value eq: user (2 rules)
azure.activitylogs.identity.authorization.evidence.principal_type 1 value eq: user (2 rules)
azure.activitylogs.properties.authentication_protocol 1 value eq: devicecode (2 rules)
azure.activitylogs.properties.status_code 1 value eq: accepted (2 rules)
azure.auditlogs.properties.additional_details.key 1 value eq: authenticationmethod (2 rules)
azure.auditlogs.properties.target_resources.0.modified_properties.4.new_value 1 value contains: desktop- (2 rules)
azure.graphactivitylogs.properties.app_id 1 value is_not_null: (2 rules)
azure.open_ai.operation_name 1 value eq: chatcompletions_create (2 rules)
azure.platformlogs.properties.log.objectRef.subresource 1 value eq: proxy (2 rules)
azure.resource.name 1 value is_not_null: (2 rules)
azure.signinlogs.identity 1 value is_not_null: (2 rules)
azure.signinlogs.properties.authentication_details.authentication_method 1 value eq: password (2 rules)
azure.signinlogs.properties.device_detail.is_managed 1 value ne: true (2 rules)
azure.signinlogs.properties.is_interactive 1 value eq: true (2 rules)
azure.signinlogs.properties.original_transfer_method 1 value eq: devicecodeflow (2 rules)
azure.signinlogs.properties.token_issuer_type 1 value eq: azuread (2 rules)
azure.signinlogs.result_signature 1 value eq: SUCCESS (2 rules)
azure_ad::app_display_name 1 value eq: microsoft authentication broker (2 rules)
azure_ad::resource_display_name 1 value ne: Device Registration Service (2 rules)
azure_ad::target_user_upn 1 value eq: admin_users (2 rules)
blocklist_label 1 value eq: 1 (2 rules)
body.html.display_text 1 value length_compare: 500 (2 rules)
body.previous_threads[].recipients.to 1 value length_compare: 1 (2 rules)
cIP 1 value is_not_null: (2 rules)
c_process_name 1 value lt: 25 (2 rules)
c_process_path_ext 1 value lt: 3 (2 rules)
class_type 1 value eq: lx (2 rules)
classification 1 value eq: malware (2 rules)
eq: malware 2 rules
client:app_name 1 value ne: 1password scim bridge (2 rules)
client:device 1 value eq: computer (2 rules)
client:ipAddress 1 value wildcard: *.*.*.* (2 rules)
client:ip_address 1 value wildcard: *.*.*.* (2 rules)
coalesce(body.plain.raw, body.html.display_text) 1 value length_compare: 6000 (2 rules)
columns.command 1 value is_not_null: (2 rules)
container.security_context.privileged 1 value eq: true (2 rules)
counts 1 value ge: 5 (2 rules)
cs-uri 1 value contains: /oauth/idp/.well-known/openid-configuration (2 rules)
csUriQuery 1 value is_not_null: (2 rules)
csUserName 1 value ne: - (2 rules)
customProps_RuleId_s 1 value eq: TRIS0032 (2 rules)
d_ua 1 value gt: 10 (2 rules)
data.details.request.body.enabled 1 value eq: false (2 rules)
dcount_DeviceId 1 value le: 5 (2 rules)
dcount_sld 1 value gt: 100 (2 rules)
debugContext.debugData.factor 1 value eq: okta_verify_push (2 rules)
desc 1 value ne: false (2 rules)
dest 1 value eq: * (2 rules)
diff 1 value ne: [] (2 rules)
distinct(body.current_thread.links, .href_url.domain.root_domain) 1 value length_compare: 1 (2 rules)
dns_query 1 value is_not_null: (2 rules)
is_not_null: 2 rules
domain_abuse 1 value eq: true (2 rules)
download_count 1 value gt: 10 (2 rules)
dropped_file_path_split_count 1 value eq: 2 (2 rules)
err_cnt 1 value gt: 100 (2 rules)
event.event_platform 1 value eq: Win (2 rules)
event.event_simpleName 1 value eq: ProcessRollup2 (2 rules)
eq: ProcessRollup2 2 rules
event0.file.name 1 value starts_with: process.name (2 rules)
eventTypeName 1 value eq: INVITED_TO_ORG (2 rules)
exe 1 value in: /usr/bin/sudo (2 rules)
f 1 value ge: 10 (2 rules)
failed_dc 1 value cross_field_compare: success_dc (2 rules)
failures 1 value ge: 5 (2 rules)
field 1 value eq: base64_cmd (2 rules)
file.origin_referrer_url 1 value is_not_null: (2 rules)
file.origin_url 1 value is_not_null: (2 rules)
filter(attachments, .file_type in $file_types_images) 1 value length_compare: 0 (2 rules)
filter(body.links, .href_url.domain.valid) 1 value length_compare: 25 (2 rules)
filter(body.links, .href_url.scheme != 'mailto') 1 value length_compare: 0 (2 rules)
filter(recipients.to, .email.domain.domain not in $org_domains and .email.email not in $recipient_emails and .email.domain.valid or strings.icontains(.display_name, 'undisclosed')) 1 value length_compare: 10 (2 rules)
firstTimeSeenRegion 1 value is_null: (2 rules)
firstTimeSeenUser 1 value is_null: (2 rules)
flowDirection 1 value eq: egress (2 rules)
eq: egress 2 rules
from 1 value eq: null (2 rules)
github.permission 1 value eq: admin (2 rules)
github.user_agent 1 value is_not_null: (2 rules)
graph.entity.domain.creation_time.seconds 1 value gt: 0 (2 rules)
graph.metadata.threat.category 1 value eq: SOFTWARE_MALICIOUS (2 rules)
graph.metadata.threat.severity 1 value eq: CRITICAL (2 rules)
graph.relations.entity.group.group_display_name 1 value eq: Domain Admins (2 rules)
gws::admin_application_name 1 value eq: google workspace marketplace (2 rules)
gws::admin_new_value 1 value eq: false (2 rules)
gws::device_account_state 1 value eq: registered (2 rules)
gws::event_type 1 value eq: user_settings (2 rules)
gws::token_client_id 1 value ends_with: apps.googleusercontent.com (2 rules)
headers.return_path.local_part 1 value contains: +srs= (2 rules)
http.request.body.content 1 value contains: prototype (2 rules)
http.request.referrer 1 value ends_with: SignOut.aspx (2 rules)
http.status 1 value eq: 200 (2 rules)
ident_s 1 value eq: TRAFFIC (2 rules)
index_name 1 value eq: driller (2 rules)
index_number 1 value ge: 0 (2 rules)
indicator 1 value cross_field_compare: PreviousIndicator (2 rules)
infected 1 value ge: 2 (2 rules)
instanceId 1 value eq: 24070 (2 rules)
eq: 24070 2 rules
isPrivate 1 value ne: true (2 rules)
isReadRole 1 value eq: true (2 rules)
is_anomaly_b 1 value eq: true (2 rules)
is_driver 1 value eq: true (2 rules)
is_prioritized 1 value eq: true (2 rules)
kubernetes.audit.impersonatedUser.username 1 value starts_with: system:node: (2 rules)
local_orig 1 value eq: true (2 rules)
log_level 1 value eq: debug (2 rules)
logsource.product 1 value eq: windows (2 rules)
m365::ExtendedProperties.RequestType 1 value eq: cmsi:cmsi (2 rules)
mailbox.email.domain.sld 1 value length_compare: 4 (2 rules)
max_GetData 1 value eq: 1 (2 rules)
mfa_prompts 1 value ge: 10 (2 rules)
ml_is_dga.malicious_prediction 1 value eq: 1 (2 rules)
network_traffic.redis.query 1 value contains: config set dir (2 rules)
nextDestinationPort 1 value cross_field_compare: DestinationPort (2 rules)
cross_field_compare: DestinationPort 2 rules
nodename 1 value eq: dns (2 rules)
numOfDelFilePath 1 value ge: 200 (2 rules)
num_data_samples 1 value cross_field_compare: minimum_data_samples (2 rules)
num_message_attachments 1 value gt: 0 (2 rules)
o365.audit.DeviceProperties.Value 1 value eq: false (2 rules)
object_uuid 1 value eq: watchlist (2 rules)
okta::authenticationContext.externalSessionId 1 value is_not_null: (2 rules)
okta::debugContext.debugData.factor 1 value eq: OKTA_VERIFY_PUSH (2 rules)
okta::securityContext.isProxy 1 value eq: true (2 rules)
p_enrichment.tor_exit_nodes 1 value is_not_null: (2 rules)
p_event_time 1 value is_not_null: (2 rules)
p_occurs_between 1 value macro: '2022-01-14' , '2022-03-22' (2 rules)
macro: '2022-01-14' , '2022-03-22' 2 rules
parameters.APPLICATION_NAME 1 value eq: gmail (2 rules)
parameters.NEW_VALUE 1 value eq: true (2 rules)
parent_commandline 1 value is_null: (2 rules)
passwordProtected 1 value eq: false (2 rules)
peer_system_ip 1 value is_not_null: (2 rules)
peer_type 1 value is_not_null: (2 rules)
principal.resource.type 1 value eq: AssumedRole (2 rules)
problemchild.prediction 1 value eq: 1 (2 rules)
process.Ext.api.metadata.background_callcount 1 value ge: 400 (2 rules)
process.Ext.api.metadata.ms_since_last_keyevent 1 value ge: 100 (2 rules)
process.Ext.api.parameters.protection_old 1 value eq: RW- (2 rules)
process.Ext.api.parameters.search_filter 1 value wildcard: (&(objectCategory=person)(objectClass=user)(directReports=?)(!(manager=?))) (2 rules)
wildcard: (&(objectCategory=person)(objectClass=user)(directReports=?)(!(manager=?))) 2 rules
process.Ext.desktop_name 1 value starts_with: WinSta0\ (2 rules)
process.Ext.token.security_attributes 1 value eq: smartlocker://smartscreenoriginclaim (2 rules)
eq: smartlocker://smartscreenoriginclaim 2 rules
process.cpu.utilization 1 value gt: 0 (2 rules)
process.thread.Ext.hardware_breakpoint_set 1 value eq: true (2 rules)
process.thread.capabilities.effective 1 value eq: cap_sys_ptrace (2 rules)
process.thread.capabilities.permitted 1 value eq: cap_sys_ptrace (2 rules)
process.uptime 1 value ge: 300 (2 rules)
process_arguments 1 value contains: mshtml (2 rules)
profile.by_sender_domain 1 value func_call: profile.by_sender_domain().prevalence == new (2 rules)
properties.initiatedBy.user.id 1 value eq: * (2 rules)
properties.userPrincipalName 1 value is_not_null: (2 rules)
protoPayload.authenticationInfo.principalEmail 1 value contains: gs-project-accounts.iam.gserviceaccount.com (2 rules)
contains: gs-project-accounts.iam.gserviceaccount.com 2 rules
Data Encrypted for Impact T1486
protoPayload.metadata.jobChange.job.jobConfig.type 1 value eq: QUERY (2 rules)
eq: QUERY 2 rules
protoPayload.serviceData 1 value is_not_null: (2 rules)
protoPayload.serviceData.policyDelta.bindingDeltas 1 value is_not_null: (2 rules)
query_param 1 value eq: c (2 rules)
query_type 1 value eq: grant (2 rules)
ratio 1 value lt: 0.5 (2 rules)
readOnly 1 value is_null: (2 rules)
record_type 1 value eq: azureactivedirectorystslogon (2 rules)
requestParameters.VersioningConfiguration.MfaDelete 1 value eq: Disabled (2 rules)
requestParameters.passwordResetRequired 1 value is_null: (2 rules)
requestParameters.policyArn 1 value ends_with: AdministratorAccess (2 rules)
requestParameters.roleArn 1 value is_not_null: (2 rules)
request_body_len 1 value ne: 0 (2 rules)
response_body_len 1 value ne: 0 (2 rules)
riskScore 1 value ge: 40 (2 rules)
risk_score 1 value ge: 30 (2 rules)
sanitizationResult 1 value contains: blocked (2 rules)
securityContext.isProxy 1 value eq: true (2 rules)
security_result.description 1 value eq: Reason: Failed authentication (2 rules)
security_result.detection_fields["factor"] 1 value eq: OKTA_VERIFY_PUSH (2 rules)
security_result.summary 1 value eq: User login to Okta (2 rules)
sender.email.domain.domain 1 value eq: google.com (2 rules)
servicePrincipal 1 value cross_field_compare: targetServicePrincipal (2 rules)
source.geo.location 1 value is_not_null: (2 rules)
source.user.name 1 value is_not_null: (2 rules)
source.user.roles 1 value eq: administrator (2 rules)
sourceIPs 1 value is_not_null: (2 rules)
stateOld 1 value eq: enabled (2 rules)
statement 1 value contains: state = off (2 rules)
strings.ilevenshtein 1 value func_call: strings.ilevenshtein(strings.replace_confusables(sender.display_name), "sendgrid") <= 1 (2 rules)
func_call: strings.ilevenshtein(strings.replace_confusables(sender.display_name), "sendgrid") <= 1 2 rules
strings.replace_confusables(sender.display_name) 1 value contains: sendgrid (2 rules)
strings.replace_confusables(sender.email.local_part) 1 value contains: sendgrid (2 rules)
subnet 1 value is_null: (2 rules)
successfulAccountSigninCount 1 value lt: 100 (2 rules)
susp_ch 1 value gt: 3 (2 rules)
suspect_terms_count 1 value ge: 2 (2 rules)
target.resource.attribute.labels["CHNGIND"] 1 value eq: I (2 rules)
target.user.email_addresses 1 value regex_match: .*@gmail\.com|.*@aol\.com|.*@ymail\.com|.*@ymail\.com|.*@hotmail\.com|.*@outlook\.com|.*@icloud\.com (2 rules)
regex_match: .*@gmail\.com|.*@aol\.com|.*@ymail\.com|.*@ymail\.com|.*@hotmail\.com|.*@outlook\.com|.*@icloud\.com 2 rules
Exfiltration Over Web Service T1567
tbl_count 1 value gt: 10 (2 rules)
threatname 1 value ne: none (2 rules)
totalDestIPCount 1 value ge: 250 (2 rules)
ua_count 1 value gt: 5 (2 rules)
uniqueIPs 1 value gt: 20 (2 rules)
uniqueIpUserCombinations 1 value gt: 20 (2 rules)
uniqueUsers 1 value gt: 20 (2 rules)
unique_app_ids 1 value gt: 2 (2 rules)
unique_ips 1 value gt: 1 (2 rules)
unique_signature_count 1 value ge: 2 (2 rules)
unique_user_agents 1 value gt: 5 (2 rules)
url.original 1 value contains: = (2 rules)
userIdentity.sessionContext.sessionIssuer.userName 1 value starts_with: AWSReservedSSO_ (2 rules)
userType 1 value eq: serviceprincipal (2 rules)
ver 1 value ne: 20 (2 rules)
vmSize 1 value cross_field_compare: token (2 rules)
vm_l 1 value cross_field_compare: DstHostname (2 rules)
cross_field_compare: DstHostname 2 rules
watchlist_entries_count 1 value gt: 0 (2 rules)
{}.ResourceAppId 1 value eq: 00000002-0000-0ff1-ce00-000000000000 (2 rules)