You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

基于Watchlist实现特权账户识别与排除规则的技术问询

基于Watchlist检测特权账户的Kusto查询优化

你需要实现的规则是通过Watchlist中的账户模板,检测远程交互式登录(EventID 4624、LogonType 10)中的账户是否为特权账户,匹配逻辑为用户名以模板前缀开头,或是与模板名称完全一致。

原查询存在两个核心问题:

  • 使用toscalar(Tiering)仅能获取Watchlist拆分后的第一个模板值,无法匹配所有预设的特权账户前缀/名称
  • 仅处理了开头匹配,未覆盖完全一致的场景

以下是修正后的Kusto查询:

// 加载特权账户模板Watchlist,拆分并清理无效值
let PrivAccountTemplates = _GetWatchlist('AccountInfo')
| mv-expand Priv = split(tostring(['PrivAccount-Startwith']), ';')
| where isnotempty(Priv)
| project Priv = tolower(Priv); // 统一转为小写,消除大小写匹配误差

// 筛选远程登录事件并提取用户名
SecurityEvent
| where EventID == 4624 and LogonType == 10
| extend AccountName = tolower(tostring(split(Account, @"\\")[1]))
| where isnotempty(AccountName)
// 匹配特权账户:用户名以模板开头 或 与模板完全一致
| where exists (
    PrivAccountTemplates
    | where AccountName startswith Priv or AccountName == Priv
)
| project-reorder TimeGenerated, AccountName, Account, EventID, LogonType

关键优化点说明:

  • 统一大小写:将Watchlist模板和用户名都转为小写,避免因大小写差异导致的漏检(比如AdmUser和admuser)
  • 全量模板匹配:用exists子查询遍历所有拆分后的模板,确保所有预设的特权账户规则都生效
  • 覆盖两种匹配逻辑:同时包含startswith(前缀匹配)和==(完全匹配),满足你设定的检测目标
  • 空值过滤:添加isnotempty去除拆分后产生的空模板和无效用户名,提升查询准确性

内容的提问来源于stack exchange,提问作者ecrv

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 21:42:39