Vendor: Linux

July 25, 2023 · View on GitHub

Product: SSH

Use-Case: Privilege Abuse

RulesModelsMITRE TTPsEvent TypesParsers
106211
Event TypeRulesModels
remote-logonT1078 - Valid Accounts
AL-F-F-CS: First logon to a critical system for user
AL-F-A-CS: Abnormal logon to a critical system for user
AL-OU-F-CS: First logon to a critical system that user has not previously accessed
DC20b: High-privilege domain account used during session
AL-HT-PRIV: Non-Privileged logon to privileged asset
AL-HT-EXEC-new: New user logon to executive asset
DC18-new: Account switch by new user

T1078.002 - T1078.002
SL-UH-I: Interactive logon using a service account
SL-UH-F: First access from asset for a service account
SL-UH-A: Abnormal access from asset for a service account
DC18: Secondary accounts
AL-HT-EXEC: Executive Assets
AL-HT-PRIV: Privilege Users Assets
AL-OU-CS: Logon to critical servers
AL-UsH: Source hosts per User
IL-UH-SA: Interactive logon hosts for service accounts