name: Detect RClone Command-Line Usage Unit Test tests: - name: Detect RClone Command-Line Usage file: endpoint/ssa___detect_rclone_command_line_usage.yml pass_condition: '@count_gt(0)' attack_data: - file_name: windows-security.log data: https://media.githubusercontent.com/media/splunk/attack_data/master/datasets/attack_techniques/T1020/windows-security.log source: WinEventLog:Security