Chronicle YARA-L password spray
rule password_spray_4625 { meta: author = "SOC" events: $e.metadata.event_type = "USER_LOGIN" $e.principal.user.userid = $user $e.security_result.action = "BLOCK" | "FAIL" $e.target.asset.hostname = $host match: $user over 5m condition: $e and #user >= 10 }
Regla YARA-L de Google Chronicle que detecta password spraying agrupando los logons fallidos por usuario en ventana de 5 minutos.
Despliega esta regla en Chronicle cuando tu entorno envíe los logs de autenticación de Windows (o de identidad cloud) a la plataforma y quieras detección continua de spraying. La regla YARA-L agrupa los eventos de logon fallido por usuario y cuenta cuántos usuarios distintos fallan en 5 minutos: el patrón del spray (pocos intentos por cuenta, muchas cuentas) se convierte en un match automático. Chronicle ejecuta las reglas sobre el stream en tiempo real — la alerta llega al SOAR sin que nadie mire dashboards. Es la evolución cloud del análisis manual de 4625 (BLUE·005).
No la uses sin verificar el mapeo UDM de tus fuentes: la regla depende de que los eventos de logon lleguen con metadata.event_type USER_LOGIN y security_result.action FAIL/BLOCK — si tu conector de Windows no mapea esos campos, la regla nunca matchea. El umbral (#user >= 10 en 5m) hay que calibrarlo por entorno: redes con fallos legítimos constantes necesitan umbrales más altos o filtros por origen. Y ojo: la regla ve el volumen, no la contraseña — para confirmar el spray necesitas el contexto del origen y el cruce con el logon exitoso posterior.