mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
Update create_local_admin_accounts_using_net_exe.yml
Added parent_process_name into the query, as the rest of the yaml wanted it.
This commit is contained in:
@@ -9,7 +9,7 @@ datamodel:
|
||||
description: This search looks for the creation of local administrator accounts using
|
||||
net.exe .
|
||||
search: '| tstats `security_content_summariesonly` count values(Processes.user) as
|
||||
user values(Processes.parent_process) as parent_process min(_time) as firstTime
|
||||
user values(Processes.parent_process) as parent_process values(parent_process_name) as parent_process_name min(_time) as firstTime
|
||||
max(_time) as lastTime from datamodel=Endpoint.Processes where (Processes.process_name=net.exe
|
||||
OR Processes.process_name=net1.exe) AND Processes.process=*/add* AND (Processes.process=*administrators*
|
||||
OR Processes.process=*administratoren* OR Processes.process=*administrateurs* OR
|
||||
|
||||
Reference in New Issue
Block a user