Back
Id9cb7c337-f176-4af6-b0e8-b6b7552d762d
RulenameFlare infected device results
DescriptionThis query searches for infected device events on Darkweb or Telegram.
SeverityMedium
TacticsCredentialAccess
TechniquesT1555
Required data connectorsFlare
KindScheduled
Query frequency1h
Query period1h
Trigger threshold0
Trigger operatorgt
Source Urihttps://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareInfectedDevice.yaml
Version3.0.0
Arm template9cb7c337-f176-4af6-b0e8-b6b7552d762d.json
Deploy To Azure
FireworkV2_CL
| where notempty(uid) and RiskScore >= 3
| extend index_name = split(uid, "/")[0]
| where index_name in ("bot", "stealer_log")
severity: Medium
tactics:
- CredentialAccess
queryFrequency: 1h
id: 9cb7c337-f176-4af6-b0e8-b6b7552d762d
query: |
  FireworkV2_CL
  | where notempty(uid) and RiskScore >= 3
  | extend index_name = split(uid, "/")[0]
  | where index_name in ("bot", "stealer_log")
kind: Scheduled
triggerOperator: gt
name: Flare infected device results
version: 3.0.0
status: Available
requiredDataConnectors:
- dataTypes:
  - FireworkV2_CL
  connectorId: Flare
description: |
  'This query searches for infected device events on Darkweb or Telegram.'
relevantTechniques:
- T1555
queryPeriod: 1h
OriginalUri: https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareInfectedDevice.yaml
triggerThreshold: 0
{
  "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "workspace": {
      "type": "String"
    }
  },
  "resources": [
    {
      "apiVersion": "2024-01-01-preview",
      "id": "[concat(resourceId('Microsoft.OperationalInsights/workspaces/providers', parameters('workspace'), 'Microsoft.SecurityInsights'),'/alertRules/9cb7c337-f176-4af6-b0e8-b6b7552d762d')]",
      "kind": "Scheduled",
      "name": "[concat(parameters('workspace'),'/Microsoft.SecurityInsights/9cb7c337-f176-4af6-b0e8-b6b7552d762d')]",
      "properties": {
        "alertRuleTemplateName": "9cb7c337-f176-4af6-b0e8-b6b7552d762d",
        "customDetails": null,
        "description": "'This query searches for infected device events on Darkweb or Telegram.'\n",
        "displayName": "Flare infected device results",
        "enabled": true,
        "entityMappings": null,
        "OriginalUri": "https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Flare/Analytic%20Rules/FlareInfectedDevice.yaml",
        "query": "FireworkV2_CL\n| where notempty(uid) and RiskScore >= 3\n| extend index_name = split(uid, \"/\")[0]\n| where index_name in (\"bot\", \"stealer_log\")\n",
        "queryFrequency": "PT1H",
        "queryPeriod": "PT1H",
        "severity": "Medium",
        "status": "Available",
        "subTechniques": [],
        "suppressionDuration": "PT1H",
        "suppressionEnabled": false,
        "tactics": [
          "CredentialAccess"
        ],
        "techniques": [
          "T1555"
        ],
        "templateVersion": "3.0.0",
        "triggerOperator": "GreaterThan",
        "triggerThreshold": 0
      },
      "type": "Microsoft.OperationalInsights/workspaces/providers/alertRules"
    }
  ]
}