mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
first 3 detections
This commit is contained in:
@@ -15,7 +15,7 @@ search: '| tstats earliest(_time) as firstTime latest(_time) as lastTime from da
|
||||
where Authentication.signature=ConsoleLogin by Authentication.user Authentication.src
|
||||
| iplocation Authentication.src | `drop_dm_object_name(Authentication)` | table
|
||||
firstTime lastTime user City | join user type=outer [| inputlookup previously_seen_users_console_logins
|
||||
| stats earliest(firstTime) AS earliestseen by user City | fields earliestseen user
|
||||
| stats min(firstTime) AS earliestseen by user City | fields earliestseen user
|
||||
City] | eval userCity=if(firstTime >= relative_time(now(), "-24h@h"), "New City","Previously
|
||||
Seen City") | eval userStatus=if(earliestseen >= relative_time(now(), "-24h@h")
|
||||
OR isnull(earliestseen), "New User","Old User") | where userCity = "New City" AND
|
||||
|
||||
@@ -15,7 +15,7 @@ search: '| tstats earliest(_time) as firstTime latest(_time) as lastTime from da
|
||||
where Authentication.signature=ConsoleLogin by Authentication.user Authentication.src
|
||||
| iplocation Authentication.src | `drop_dm_object_name(Authentication)` | table
|
||||
firstTime lastTime user Country | join user type=outer [| inputlookup previously_seen_users_console_logins
|
||||
| stats earliest(firstTime) AS earliestseen by user Country | fields earliestseen
|
||||
| stats min(firstTime) AS earliestseen by user Country | fields earliestseen
|
||||
user Country] | eval userCountry=if(firstTime >= relative_time(now(), "-24h@h"),
|
||||
"New Country","Previously Seen Country") | eval userStatus=if(earliestseen >= relative_time(now(),"-24h@h")
|
||||
OR isnull(earliestseen), "New User","Old User") | where userCountry = "New Country"
|
||||
|
||||
@@ -15,7 +15,7 @@ search: '| tstats earliest(_time) as firstTime latest(_time) as lastTime from da
|
||||
where Authentication.signature=ConsoleLogin by Authentication.user Authentication.src
|
||||
| iplocation Authentication.src | `drop_dm_object_name(Authentication)` | table
|
||||
firstTime lastTime user Region | join user type=outer [| inputlookup previously_seen_users_console_logins
|
||||
| stats earliest(firstTime) AS earliestseen by user Region | fields earliestseen
|
||||
| stats min(firstTime) AS earliestseen by user Region | fields earliestseen
|
||||
user Region] | eval userRegion=if(firstTime >= relative_time(now(), "-24h@h"), "New
|
||||
Region","Previously Seen Region") | eval userStatus=if(earliestseen >= relative_time(now(),
|
||||
"-24h@h") OR isnull(earliestseen), "New User","Old User") | where userRegion = "New
|
||||
|
||||
Reference in New Issue
Block a user