Files
splunk-security_content/macros/evilginx_phishlets_aws.yml
2019-10-16 16:38:05 +02:00

6 lines
308 B
YAML

definition: (query=www* AND query=aws* AND query=console.aws* AND query=signin.aws*
AND api-northeast-1.console.aws* AND query=fls-na* AND query=images-na*)
description: This limits the query fields to domains that are associated with evilginx
masquerading as an AWS console
name: evilginx_phishlets_aws