Splunk basic search

index=windows EventCode=4625 | stats count by src_ip

Búsqueda Splunk base que agrupa los logons fallidos por IP origen para detectar fuerza bruta y sprays de un vistazo.

Ejecútala cuando quieras la foto de los logons fallidos del parque: el SPL filtra los 4625 y los agrupa por src_ip, dando el ranking de orígenes — una IP con cientos de fallos es fuerza bruta, varias cuentas fallando desde la misma IP es spray. Es la primera búsqueda que un analista de nivel 1 aprende y la base de la mayoría de las reglas de autenticación. En Splunk, el patrón stats count by es el pan de cada día: la misma estructura sirve para agrupar por usuario, por host o por cualquier campo.

No la uses sin ventana temporal en entornos grandes: el count sin earliest/latest mezcla meses de ruido y el ranking no significa nada — acota con earliest=-1h o -24h. El agrupado por src_ip asume que el campo está parseado: sin el add-on de Windows bien configurado, src_ip puede venir vacío y el resultado sale agrupado bajo un valor nulo. Y ojo: los fallos legítimos (credenciales caducadas de servicios) ensucian el ranking — filtra por LogonType o por cuentas antes de alertar. Para la detección continua, esta búsqueda se convierte en alerta con umbral y ventana.