Files
splunk-security_content/tests/endpoint/ssa___detect_kerberoasting.test.yml
2021-07-19 15:21:05 -05:00

12 lines
467 B
YAML

name: Detect Kerberoasting - SSA Unit test
tests:
- name: Detect kerberoasting
file: endpoint/ssa___detect_kerberoasting.yml
pass_condition: '@count_eq(0)'
description: Test detection of kerberoasting
attack_data:
- file_name: windows-security.log
data: https://media.githubusercontent.com/media/splunk/attack_data/master/datasets/attack_techniques/T1558.003/atomic_red_team/windows-security.log
source: WinEventLog:Security