mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
updating typo
This commit is contained in:
@@ -8,7 +8,7 @@ type: TTP
|
||||
data_source:
|
||||
- https://media.githubusercontent.com/media/splunk/attack_data/master/datasets/attack_techniques/T1135/net_share/windows-sysmon.log
|
||||
description: Network share discovery performed on Windows or MacOS.
|
||||
search: '| tstats `security_content_summariesonly` count min(_time) as firstTime max(_time) as lastTime values(Processes.user_category) as user_category values(Processes.user_bunit) as user_bunit FROM datamodel=Endpoint.Processes WHERE ((Processes.process_name="net.exe" OR Processes.orig_process_name="net.ex e") AND (Processes.process="*net*view*" OR Processes.process="*net*share*")) BY Processes.user Processes.dest Processes.process_exec Processes.parent_process_exec
|
||||
search: '| tstats `security_content_summariesonly` count min(_time) as firstTime max(_time) as lastTime values(Processes.user_category) as user_category values(Processes.user_bunit) as user_bunit FROM datamodel=Endpoint.Processes WHERE ((Processes.process_name="net.exe" OR Processes.orig_process_name="net.exe") AND (Processes.process="*net*view*" OR Processes.process="*net*share*")) BY Processes.user Processes.dest Processes.process_exec Processes.parent_process_exec
|
||||
Processes.process Processes.parent_process
|
||||
| `drop_dm_object_name(Processes)`
|
||||
| regex process="net\s+view|net\s+share"
|
||||
|
||||
Reference in New Issue
Block a user