Title:Admin User Remote Logon Status:test Description:Detect remote login by Administrator user (depending on internal pattern). References: -https://car.mitre.org/wiki/CAR-2016-04-005 Author: juju4 Date: 2017-10-29 modified:2022-10-09 Tags:
-'attack.privilege-escalation'
-'attack.persistence'
-'attack.lateral-movement'
-'attack.initial-access'
-'attack.stealth'
-'attack.t1078.001'
-'attack.t1078.002'
-'attack.t1078.003'
-'car.2016-04-005'
Logsource:
product: windows
service: security
definition: Requirements: Identifiable administrators usernames (pattern or special unique character. ex: "Admin-*"), internal policy mandating use only as secondary account