Splunk basic search

index=windows EventCode=4625 | stats count by src_ip

Busca base no Splunk que agrupa os logons com falha por IP de origem para identificar força bruta e sprays de relance.

Execute quando quiser o panorama dos logons com falha no parque: o SPL filtra os 4625 e agrupa por src_ip, gerando o ranking de origens — um IP com centenas de falhas é força bruta; várias contas falhando a partir do mesmo IP é spray. É a primeira busca que um analista de nível 1 aprende e a base da maioria das regras de autenticação. No Splunk, o padrão stats count by é o pão de cada dia: a mesma estrutura serve para agrupar por usuário, por host ou por qualquer campo.

Não use sem janela temporal em ambientes grandes: o count sem earliest/latest mistura meses de ruído e o ranking não significa nada — restrinja com earliest=-1h ou -24h. O agrupamento por src_ip assume que o campo está parseado: sem o add-on do Windows bem configurado, src_ip pode vir vazio e o resultado sai agrupado sob um valor nulo. E atenção: falhas legítimas (credenciais expiradas de serviços) sujam o ranking — filtre por LogonType ou por contas antes de alertar. Para detecção contínua, essa busca vira um alerta com limiar e janela.