ELK KQL

event.code:4625 and source.ip: "10.*"

Busca KQL no Kibana que filtra logons com falha (4625) de origens internas, para caçar sprays e força bruta interna.

Execute-a no Kibana Discover quando tiver os Security logs no Elastic (Winlogbeat) e quiser filtrar os 4625: a KQL (Kibana Query Language) filtra por campos com sintaxe simples — event.code:4625 e source.ip com curinga. O filtro de origens internas (10.*) separa o ruído da internet do sinal: uma falha de um IP interno é um spray interno ou um host comprometido testando credenciais — muito mais interessante que força bruta externa. É a busca base do hunting de autenticação no stack Elastic, e a mesma KQL é usada nos dashboards e nas regras de detecção.

Não use sem o mapeamento correto: o campo do evento é event.code (do ECS) e a origem é source.ip — se sua integração do Windows não mapeia para ECS, os campos não existem e a busca retorna vazio. A KQL filtra no índice, mas o desempenho depende do intervalo de tempo: sem delimitar, o Kibana busca em todo o datastream. E atenção: o filtro por IP interno (10.*) assume que você conhece seus ranges — em redes com ranges privados não padrão (172.x, 192.168.x), amplie o padrão ou use o campo de rede do ECS.