Kusto rule coverage

118 events across 11 providers with Microsoft Sentinel and Defender XDR Kusto detection rules, 527 rule mappings total.

Microsoft-Windows-Security-Auditing

Event ID 412: AD FS authentication failure. 1 rule
Event ID 501: AD FS proxy authentication request. 1 rule
Event ID 4624: An account was successfully logged on. 19 rules
Event ID 4625: An account failed to log on. 11 rules
Event ID 4634: An account was logged off. 5 rules
Event ID 4647: User initiated logoff. 1 rule
Event ID 4648: A logon was attempted using explicit credentials. 1 rule
Event ID 4656: A handle to an object was requested. 4 rules
Event ID 4657: A registry value was modified. 8 rules
Event ID 4662: An operation was performed on an object. 4 rules
Event ID 4663: An attempt was made to access an object. 18 rules
Event ID 4670: Permissions on an object were changed. 1 rule
Event ID 4672: Special privileges assigned to new logon. 1 rule
Event ID 4675: SIDs were filtered. 1 rule
Event ID 4688: A new process has been created. 47 rules
Event ID 4689: A process has exited. 14 rules
Event ID 4697: A service was installed in the system. 1 rule
Event ID 4698: A scheduled task was created. 1 rule
Event ID 4699: A scheduled task was deleted. 1 rule
Event ID 4700: A scheduled task was enabled. 1 rule
Event ID 4701: A scheduled task was disabled. 1 rule
Event ID 4702: A scheduled task was updated. 1 rule
Event ID 4720: A user account was created. 3 rules
Event ID 4722: A user account was enabled. 2 rules
Event ID 4723: An attempt was made to change an account's password. 2 rules
Event ID 4724: An attempt was made to reset an account's password. 1 rule
Event ID 4725: A user account was disabled. 1 rule
Event ID 4726: A user account was deleted. 1 rule
Event ID 4727: A security-enabled global group was created. 1 rule
Event ID 4728: A member was added to a security-enabled global group. 3 rules
Event ID 4729: A member was removed from a security-enabled global group. 1 rule
Event ID 4731: A security-enabled local group was created. 1 rule
Event ID 4732: A member was added to a security-enabled local group. 4 rules
Event ID 4733: A member was removed from a security-enabled local group. 1 rule
Event ID 4738: A user account was changed. 1 rule
Event ID 4754: A security-enabled universal group was created. 1 rule
Event ID 4756: A member was added to a security-enabled universal group. 3 rules
Event ID 4757: A member was removed from a security-enabled universal group. 1 rule
Event ID 4768: A Kerberos authentication ticket (TGT) was requested. 2 rules
Event ID 4769: A Kerberos service ticket was requested. 4 rules
Event ID 4886: Certificate Services received a certificate request. 1 rule
Event ID 4887: Certificate Services approved a certificate request and issued a certificate. 1 rule
Event ID 4888: Certificate Services denied a certificate request. 1 rule
Event ID 5058: Key file operation. 1 rule
Event ID 5059: Key migration operation. 1 rule
Event ID 5136: A directory service object was modified. 18 rules
Event ID 5137: A directory service object was created. 5 rules
Event ID 5138: A directory service object was undeleted. 1 rule
Event ID 5139: A directory service object was moved. 1 rule
Event ID 5141: A directory service object was deleted. 2 rules
Event ID 5143: A network share object was modified. 1 rule
Event ID 5145: A network share object was checked to see whether client can be granted desired access. 2 rules
Event ID 5152: The Windows Filtering Platform blocked a packet. 17 rules
Event ID 5154: The Windows Filtering Platform has permitted an application or service to listen on a port for incoming connections. 17 rules
Event ID 5155: The Windows Filtering Platform has blocked an application or service from listening on a port for incoming connections. 17 rules
Event ID 5156: The Windows Filtering Platform has permitted a connection. 19 rules
Event ID 5157: The Windows Filtering Platform has blocked a connection. 17 rules
Event ID 5158: The Windows Filtering Platform has permitted a bind to a local port. 17 rules
Event ID 5159: The Windows Filtering Platform has blocked a bind to a local port. 17 rules

McAfee-ePolicy-Orchestrator

Event ID 1003: Error starting task 1 rule
Event ID 1026: Unable to clean infected file 1 rule
Event ID 1028: Unable to delete infected file 1 rule
Event ID 1029: File added to the exceptions list 1 rule
Event ID 1040: Activity log error 1 rule
Event ID 1055: Unable to delete infected file 1 rule
Event ID 1062: Error sending alert 1 rule
Event ID 1067: Unable to start scheduled task 1 rule
Event ID 1076: Error logging information 1 rule
Event ID 1119: Update failed 1 rule
Event ID 1123: Update failed 1 rule
Event ID 1127: On-access scan engine disabled 1 rule
Event ID 1298: File infected: clean, delete, and quarantine all failed 1 rule
Event ID 1310: Multiple-extension heuristic detection: delete and quarantine failed 1 rule
Event ID 2002: Unable to clean infected file 1 rule
Event ID 2004: Unable to delete infected file 1 rule
Event ID 2005: File added to the exceptions list 1 rule
Event ID 2009: Unable to move infected file to quarantine 1 rule
Event ID 2015: File added to the exceptions list 1 rule
Event ID 2402: Update failed 1 rule
Event ID 2412: Deployment failed 1 rule
Event ID 2413: Attempt to uninstall the McAfee agent 1 rule
Event ID 3032: Error opening or creating the activity log file 1 rule
Event ID 3033: Activity log file maximum size reached 1 rule
Event ID 3034: Unable to write the activity log file 1 rule
Event ID 3036: Error initializing the activity log file 1 rule
Event ID 3038: Error writing to the activity log 1 rule
Event ID 4650: Spam email detected 1 rule
Event ID 16025: Agent Handler is down 1 rule
Event ID 35009: Endpoint firewall disabled 1 rule

Microsoft-Windows-Sysmon

Event ID 1: Process creation 30 rules
Event ID 3: Network connection 25 rules
Event ID 5: Process terminated 14 rules
Event ID 7: Image loaded 1 rule
Event ID 10: ProcessAccess 1 rule
Event ID 11: FileCreate 11 rules
Event ID 12: RegistryEvent (Object create and delete) 5 rules
Event ID 13: RegistryEvent (Value Set) 10 rules
Event ID 14: RegistryEvent (Key and Value Rename) 5 rules
Event ID 17: PipeEvent (Pipe Created) 1 rule
Event ID 18: PipeEvent (Pipe Connected) 3 rules
Event ID 19: WmiEvent (WmiEventFilter activity detected) 1 rule
Event ID 20: WmiEvent (WmiEventConsumer activity detected) 1 rule
Event ID 21: WmiEvent (WmiEventConsumerToFilter activity detected) 1 rule
Event ID 22: DNSEvent (DNS query) 21 rules
Event ID 23: FileDelete (File Delete archived) 9 rules
Event ID 26: FileDeleteDetected (File Delete logged) 9 rules

Microsoft-Windows-AppLocker

Event ID 8002: FilePathBuffer was allowed to run. 2 rules
Event ID 8003: RuleAndFileData.FilePath was allowed to run but would have been prevented from running if the AppLocker policy were enforced. 2 rules
Event ID 8005: FilePathBuffer was allowed to run. 2 rules

Microsoft-Windows-Windows-Defender

Event ID 1121: Microsoft Defender Exploit Guard has blocked an operation that is not allowed by your IT administrator. 1 rule
Event ID 1122: Microsoft Defender Exploit Guard audited an operation that is not allowed by your IT administrator. 1 rule

Semperis-Operation-Log

Event ID 20002: DSP failed logon 1 rule
Event ID 20012: DSP RBAC change 1 rule

AD-FS-Auditing

Event ID 501 1 rule

MOVEit-DMZ-Audit

Event ID 0: MOVEit file-transfer audit record 2 rules

Microsoft-Windows-Eventlog

Event ID 1102: The audit log was cleared. 2 rules

Semperis-DSP-Notifications

Event ID 30001: DSP critical notification 1 rule

Service-Control-Manager

Event ID 7045: A service was installed in the system. 1 rule