index=sysmon EventCode=11
TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm"
| table _time Computer User TargetFilename Image
@Socroot
SO Soc Root @socroot · 681 subscribers Soc Root برای پیدا کردن فایل های Macro توی SIEM کوئری Splunk بفرستم براتون یا ELK ؟🤔
index=sysmon EventCode=11
TargetFilename="*.docm" OR TargetFilename="*.xlsm" OR TargetFilename="*.pptm" OR TargetFilename="*.dotm" OR TargetFilename="*.xltm"
| table _time Computer User TargetFilename Image