mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
Update windows_unusual_ntlm_authentication_users_by_source.yml
This commit is contained in:
@@ -15,7 +15,7 @@ search: '`ntlm_audit` EventCode = 8004 SChannelName=* WorkstationName=*
|
||||
| `windows_unusual_ntlm_authentication_users_by_source_filter`
|
||||
| stats count min(_time) as firstTime max(_time) as lastTime dc(eval(upper(user))) as unique_count by src
|
||||
| eventstats avg(unique_count) as unique_avg , stdev(unique_count) as unique_std
|
||||
| eval upperBound_unique=(unique_avg+unique_std*3) ``` adjust formula for sensitivity```
|
||||
| eval upperBound_unique=(1+unique_avg+unique_std*3) ``` adjust formula for sensitivity```
|
||||
| eval isOutlier=CASE(unique_count > upperBound_unique, 1, true(), 0)
|
||||
| where isOutlier==1
|
||||
| `security_content_ctime(firstTime)`
|
||||
|
||||
Reference in New Issue
Block a user