↳ Source GitHubRègle analytiqueHigh

SpyCloud infostealer malware credential exposure

Description

#DONT_CORR# 'Identifies credentials harvested by infostealer malware on a compromised device. This exposure may indicate an actively compromised endpoint with associated command-and-control risk.'
Type de règle
Scheduled
Version
1.0.0
Fréquence
1h
Période analysée
1h
Déclenchement
gt 0

Couverture MITRE déclarée

Sources déclarées

Métadonnées du fichier source. Aucune dépendance déduite du KQL.

Connecteurs

Types de données

Requête KQL

Requête originale, sans modification.

// Human-readable constant for the severity threshold used below
let severityThreshold = 25;
SpyCloudBreachWatchlistV2_CL
| where Severity == severityThreshold
| extend AccountName = Username, AccountEmail = Email, HostName = UserHostName,
    AccountUpn = iff(isnotempty(Email), Email, Username),
    // Under AlertPerResult every row becomes its own alert, so mv-expand on IPAddresses
    // would raise one alert per IP for the same machine and isolate it repeatedly.
    // Take the first address instead.
    IPAddress = tostring(IPAddresses[0])
// One alert per infected machine. InfectedMachineId is populated on every malware record,
// so it is a reliable dedupe key; without this a machine seen several times in the same
// window raises duplicate alerts and is acted on more than once. Deduplication is per rule
// execution, so a machine reappearing in a later window correctly raises a new alert.
| summarize arg_max(TimeGenerated, *) by InfectedMachineId
| project TimeGenerated, DocumentId, SourceId, SpyCloudPublishDate, AccountEmail,
    AccountName, AccountUpn, HostName, InfectedMachineId, InfectedTime, UserOS,
    IPAddress

Entités déclarées

AccountMailboxHostIP

Contenus associés

Liens établis à partir des identifiants déclarés et des manifests des solutions.

Traçabilité de la source

GitHub

Les valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.

Identifiant source
ead4deed-9d48-4646-aee0-6b46c2dd1ae6
Autres fichiers source 2Solutions/SpyCloud Enterprise Protection CCF/Analytic Rules/AR_malware_25.yamlsource ↗Solutions/SpyCloud Enterprise Protection CCF/Data/Solution_SpyCloudEnterpriseProtection.jsonsolution-membership ↗
GSTEP / SUIVI DU CATALOGUE

Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC

Dates de synchronisation GSTEP, distinctes des dates de publication du contenu source.