Detection rules › Kusto
VMware ESXi - Shared or stolen root account
'Detects when shared or stolen root account.'
MITRE ATT&CK coverage
| Tactic | Techniques |
|---|---|
| Initial Access | |
| Privilege Escalation |
Rule body
id: 9c496d6c-42a3-4896-9b6c-00254386928f
name: VMware ESXi - Shared or stolen root account
description: |
'Detects when shared or stolen root account.'
severity: High
status: Available
requiredDataConnectors:
- connectorId: SyslogAma
datatypes:
- Syslog
queryFrequency: 1h
queryPeriod: 1h
triggerOperator: gt
triggerThreshold: 1
tactics:
- InitialAccess
- PrivilegeEscalation
relevantTechniques:
- T1078
query: |
VMwareESXi
| where SyslogMessage has_all ('UserLoginSessionEvent', 'root', 'logged in')
| extend SrcIpAddr = extract(@'root@(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})', 1, SyslogMessage)
| summarize count() by SrcIpAddr, bin(TimeGenerated, 15m)
| where count_ > 1
| extend IPCustomEntity = SrcIpAddr
entityMappings:
- entityType: IP
fieldMappings:
- identifier: Address
columnName: IPCustomEntity
version: 1.0.3
kind: Scheduled
Stages and Predicates
Stage 1: source
VMwareESXi
Stage 2: where
| where SyslogMessage has_all ('UserLoginSessionEvent', 'root', 'logged in')
Stage 3: extend
| extend SrcIpAddr = extract(@'root@(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})', 1, SyslogMessage)
Stage 4: summarize
| summarize count() by SrcIpAddr, bin(TimeGenerated, 15m)
Stage 5: where
| where count_ > 1
Stage 6: extend
| extend IPCustomEntity = SrcIpAddr
Indicators
These rows show field, operator, and value matches.
| Field | Kind | Values | Search |
|---|---|---|---|
SyslogMessage | match |
| field:"SyslogMessage" kind:match |
count_ | gt |
| field:"count_" kind:gt value:"1" |
Output fields
These fields are emitted when the rule matches.
| Field | Source |
|---|---|
SrcIpAddr | summarize |
IPCustomEntity | extend |