Chronicle YARA-L password spray

rule password_spray_4625 { meta: author = "SOC" events: $e.metadata.event_type = "USER_LOGIN" $e.principal.user.userid = $user $e.security_result.action = "BLOCK" | "FAIL" $e.target.asset.hostname = $host match: $user over 5m condition: $e and #user >= 10 }

Regra YARA-L do Google Chronicle que detecta password spraying agrupando logons com falha por usuário em uma janela de 5 minutos.

Implante esta regra no Chronicle quando seu ambiente enviar logs de autenticação do Windows (ou de identidade na nuvem) para a plataforma e você quiser detecção contínua de spraying. A regra YARA-L agrupa eventos de logon com falha por usuário e conta quantos usuários distintos falham em 5 minutos: o padrão do spray (poucas tentativas por conta, muitas contas) vira um match automático. O Chronicle executa as regras no stream em tempo real — o alerta chega ao SOAR sem ninguém olhar dashboards. É a evolução cloud da análise manual de 4625 (BLUE·005).

Não use sem verificar o mapeamento UDM das suas fontes: a regra depende de eventos de logon chegarem com metadata.event_type USER_LOGIN e security_result.action FAIL/BLOCK — se seu conector do Windows não mapear esses campos, a regra nunca dá match. O limite (#user >= 10 em 5m) precisa ser calibrado por ambiente: redes com falhas legítimas constantes precisam de limites maiores ou filtros por origem. E atenção: a regra vê volume, não a senha — para confirmar o spray você precisa do contexto da origem e do cruzamento com o logon bem-sucedido posterior.