↳ Source GitHubRègle analytiqueLow
Potential beaconing activity (ASIM Network Session schema)
Description
This rule identifies beaconing patterns from Network traffic logs based on recurrent frequency patterns.
Such potential outbound beaconing patterns to untrusted public networks should be investigated for any malware callbacks or data exfiltration attempts as discussed in this [Blog](https://medium.com/@HuntOperator/detect-beaconing-with-flare-elastic-stack-and-intrusion-detection-systems-110dc74e0c56).
This analytic rule uses [ASIM](https://aka.ms/AboutASIM) and supports any built-in or custom source that supports the ASIM NetworkSession schema'
- Type de règle
- Scheduled
- Version
- 1.1.6
- Statut déclaré
- Available
- Fréquence
- 1d
- Période analysée
- 2d
- Déclenchement
- gt 0
Couverture MITRE déclarée
Sources déclarées
Métadonnées du fichier source. Aucune dépendance déduite du KQL.
Connecteurs
Types de données
Requête KQL
Requête originale, sans modification.
let querystarttime = 2d;
let queryendtime = 1d;
let TimeDeltaThreshold = 10;
let TotalEventsThreshold = 15;
let PercentBeaconThreshold = 80;
let LocalNetworks=dynamic(["169.254.0.0/16","127.0.0.0/8"]);
_Im_NetworkSession(starttime=ago(querystarttime), endtime=ago(queryendtime))
| where not(ipv4_is_private(DstIpAddr))
| where not (ipv4_is_in_any_range(DstIpAddr, LocalNetworks))
| project
TimeGenerated
, SrcIpAddr
, SrcPortNumber
, DstIpAddr
, DstPortNumber
, DstBytes
, SrcBytes
| sort by
SrcIpAddr asc
, TimeGenerated asc
, DstIpAddr asc
, DstPortNumber asc
| serialize
| extend
nextTimeGenerated = next(TimeGenerated, 1)
, nextSrcIpAddr = next(SrcIpAddr, 1)
| extend
TimeDeltainSeconds = datetime_diff('second', nextTimeGenerated, TimeGenerated)
| where SrcIpAddr == nextSrcIpAddr
//Whitelisting criteria/ threshold criteria
| where TimeDeltainSeconds > TimeDeltaThreshold
| project
TimeGenerated
, TimeDeltainSeconds
, SrcIpAddr
, SrcPortNumber
, DstIpAddr
, DstPortNumber
, DstBytes
, SrcBytes
| summarize
count()
, sum(DstBytes)
, sum(SrcBytes)
, make_list(TimeDeltainSeconds)
by TimeDeltainSeconds
, bin(TimeGenerated, 1h)
, SrcIpAddr
, DstIpAddr
, DstPortNumber
| summarize
(MostFrequentTimeDeltaCount, MostFrequentTimeDeltainSeconds) = arg_max(count_, TimeDeltainSeconds)
, TotalEvents=sum(count_)
, TotalSrcBytes = sum(sum_SrcBytes)
, TotalDstBytes = sum(sum_DstBytes)
by bin(TimeGenerated, 1h)
, SrcIpAddr
, DstIpAddr
, DstPortNumber
| where TotalEvents > TotalEventsThreshold
| extend BeaconPercent = MostFrequentTimeDeltaCount/toreal(TotalEvents) * 100
| where BeaconPercent > PercentBeaconThreshold
Entités déclarées
Contenus associés
Liens établis à partir des identifiants déclarés et des manifests des solutions.
Traçabilité de la source
GitHubLes valeurs affichées proviennent des fichiers du dépôt Azure/Azure-Sentinel. Elles décrivent le modèle publié, pas la configuration de votre workspace.
- Commit
7ca9800↗- Identifiant source
fcb9d75c-c3c1-4910-8697-f136bfef2363
GSTEP / SUIVI DU CATALOGUE
Ajouté au catalogue : 16 sept. 2026 · 05:49 UTC
Dernier changement observé : 16 sept. 2026 · 05:49 UTC