diff --git a/detections/remote_desktop_process_running_on_system.yml b/detections/remote_desktop_process_running_on_system.yml index 587a831347..211667b562 100644 --- a/detections/remote_desktop_process_running_on_system.yml +++ b/detections/remote_desktop_process_running_on_system.yml @@ -29,14 +29,17 @@ detect: risk_object_type: - system risk_score: 40 + macros: + - remote_desktop_process_running_on_system_filter schedule: cron_schedule: 0 * * * * earliest_time: -70m@m latest_time: -10m@m search: '| tstats `security_content_summariesonly` count min(_time) as firstTime max(_time) as - lastTime from datamodel=Endpoint.Processes where Processes.process=mstsc.exe + lastTime from datamodel=Endpoint.Processes where Processes.process=*mstsc.exe AND Processes.dest_category!=common_rdp_source by Processes.dest Processes.user - Processes.process | `security_content_ctime(firstTime)`| `security_content_ctime(lastTime)` | `drop_dm_object_name(Processes)`' + Processes.process | `security_content_ctime(firstTime)`| `security_content_ctime(lastTime)` + | `drop_dm_object_name(Processes)` | `remote_desktop_process_running_on_system_filter` ' suppress: suppress_fields: dest,user suppress_period: 28800s diff --git a/detections/schtasks_scheduling_job_on_remote_system.yml b/detections/schtasks_scheduling_job_on_remote_system.yml index 7616e01190..ad2661b6f7 100644 --- a/detections/schtasks_scheduling_job_on_remote_system.yml +++ b/detections/schtasks_scheduling_job_on_remote_system.yml @@ -33,12 +33,12 @@ detect: cron_schedule: 0 * * * * earliest_time: -70m@m latest_time: -10m@m - search: '| tstats `security_content_summariesonly` values(Processes.process) as process min(_time) - as firstTime max(_time) as lastTime from datamodel=Endpoint.Processes where - Processes.process_name = schtasks.exe Processes.process="*/create*" Processes.process="* - /s *" by Processes.process_name Processes.parent_process_name Processes.dest - Processes.user | `drop_dm_object_name(Processes)` | `security_content_ctime(firstTime)` | `security_content_ctime(lastTime)` - | `schtasks_scheduling_job_on_remote_system_filter` ' + search: '| tstats `security_content_summariesonly` count min(_time) as firstTime max(_time) as lastTime + from datamodel=Endpoint.Processes where Processes.process_name = schtasks.exe Processes.process="*/create*" + Processes.process="* /s *" by Processes.process_name Processes.process Processes.parent_process_name + Processes.dest Processes.user | `drop_dm_object_name(Processes)` + | `security_content_ctime(firstTime)` | `security_content_ctime(lastTime)` + | `schtasks_scheduling_job_on_remote_system_filter`' suppress: suppress_fields: dest,process suppress_period: 28800s diff --git a/macros/remote_desktop_process_running_on_system_filter.yml b/macros/remote_desktop_process_running_on_system_filter.yml new file mode 100644 index 0000000000..854b116d87 --- /dev/null +++ b/macros/remote_desktop_process_running_on_system_filter.yml @@ -0,0 +1,3 @@ +definition: search * +description: Use this macro to add additional filters for remote desktop process running on system +name: remote_desktop_process_running_on_system_filter