Azure KQL AAD

SigninLogs | where ResultType == "50126"

Pesquise em SigninLogs os logins falhos do Azure AD (ResultType 50126) para detectar sprays e força bruta contra o tenant.

Execute quando quiser a visão de autenticação do tenant: o ResultType 50126 (credenciais incorretas) em SigninLogs é o equivalente em nuvem do 4625 — e agrupado por IP ou por usuário revela os sprays contra o Azure AD, o vetor de acesso inicial mais comum contra a nuvem. A consulta base filtra as falhas; ampliada com summarize por IPAddress ou por UserPrincipalName, dá o padrão: um IP martelando muitas contas é spray, uma conta com muitas falhas de um IP é força bruta direcionada. É a primeira consulta do hunting de identidade no Sentinel, e a base das regras de spray da Microsoft.

Não use como única fonte de logons: SigninLogs cobre apenas o Azure AD — logons em recursos on-premise vivem em SecurityEvent (068). O campo do resultado (ResultType 50126) distingue a falha de credenciais de outras falhas (conta bloqueada 50057, MFA 500121): filtre pelo código correto ou você misturará ruído. E atenção: o volume de SigninLogs em tenants grandes é enorme e o custo da consulta sem janela temporal é alto — limite com TimeGenerated. Sprays contra contas sem MFA ou com MFA fatigue (o atacante insiste até o usuário aceitar) nem sempre deixam o padrão de falhas: complemente com 50125/500121 e com logons bem-sucedidos posteriores.