mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
adding spl updates
This commit is contained in:
@@ -7,7 +7,7 @@ type: batch
|
||||
datamodel: []
|
||||
description: This search looks for AWS CloudTrail events where a user has created
|
||||
an open/public S3 bucket over the aws cli.
|
||||
search: '`cloudtrail` eventSource="s3.amazonaws.com" eventName=PutBucketAcl OR requestParameters.accessControlList.x-amz-grant-read-acp
|
||||
search: '`cloudtrail` eventSource="s3.amazonaws.com" userAgent=aws-cli* eventName=PutBucketAcl OR requestParameters.accessControlList.x-amz-grant-read-acp
|
||||
IN ("*AuthenticatedUsers","*AllUsers") OR requestParameters.accessControlList.x-amz-grant-write
|
||||
IN ("*AuthenticatedUsers","*AllUsers") OR requestParameters.accessControlList.x-amz-grant-write-acp
|
||||
IN ("*AuthenticatedUsers","*AllUsers") OR requestParameters.accessControlList.x-amz-grant-full-control
|
||||
|
||||
+1
-1
@@ -10,7 +10,7 @@ description: This search looks for fast execution of processes used for system n
|
||||
configuration discovery on the endpoint.
|
||||
search: '| tstats `security_content_summariesonly` count values(Processes.process)
|
||||
as process values(Processes.parent_process) as parent_process min(_time) as firstTime
|
||||
max(_time) as lastTime from datamodel=Endpoint.Processes by Processes.dest Processes.process_name
|
||||
max(_time) as lastTime from datamodel=Endpoint.Processes where NOT Processes.user IN ("","unknown") by Processes.dest Processes.process_name
|
||||
Processes.user _time | `security_content_ctime(firstTime)` | `security_content_ctime(lastTime)`
|
||||
| `drop_dm_object_name(Processes)` | search `system_network_configuration_discovery_tools`
|
||||
| transaction dest connected=false maxpause=5m |where eventcount>=5 | table firstTime
|
||||
|
||||
Reference in New Issue
Block a user