Alert by active-response: (id
1779879072.
{"version": 1, "origin": {"name": "worker03-node", "module": "wazuh-execd"}, "command": "add", "parameters": {"extra_args": [], "alert": {"timestamp": "2026-05-27T10:51:12.629+0000", "rule": {"level": 10, "description": "Вход администратора по RDP", "id": "100052", "mitre": {"id": ["T1021.001", "T1078.002"], "tactic": ["Lateral Movement", "Defense Evasion", "Persistence", "Privilege Escalation", "Initial Access"], "technique": ["Remote Desktop Protocol", "Domain Accounts"]}, "firedtimes": 4, "mail": false, "groups": ["InfoSec", "infosec_alerts", "authentication_success"]}, "agent": {"id": "181", "name": "test1-host", "ip": "10.10.10.10"}, "manager": {"name": "wzhcl3-msk01"}, "id": "1779879072.7049200586", "cluster": {"name": "wazuh", "node": "worker03-node"}, "full_log": "{\"win\":{\"system\":{\"providerName\":\"Microsoft-Windows-Security-Auditing\",\"providerGuid\":\"{54849625-5478-4994-a5ba-3e3b0328c30d}\",\"eventID\":\"4624\",\"version\":\"2\",\"level\":\"0\",\"task\":\"12544\",\"opcode\":\"0\",\"keywords\":\"0x8020000000000000\",\"systemTime\":\"2026-05-27T10:51:12.5106039Z\",\"eventRecordID\":\"958608\",\"processID\":\"968\",\"threadID\":\"760\",\"channel\":\"Security\",\"computer\":\"
tsa1v-msk01.ovp.ru\",\"severityValue\":\"AUDIT_SUCCESS\",\"message\":\"\\\"Вход в учетную запись выполнен успешно.\\r\\n\\r\\nСубъект:\\r\\n\\tИД безопасности:\\t\\tS-1-5-18\\r\\n\\tИмя учетной записи:\\t\\ttest-host1$\\r\\n\\tДомен учетной записи:\\t\\tOVP\\r\\n\\tИД входа:\\t\\t0x3E7\\r\\n\\r\\nСведения о входе:\\r\\n\\tТип входа:\\t\\t10\\r\\n\\tОграниченный режим администрирования:\\tНет\\r\\n\\tВиртуальная учетная запись:\\t\\tНет\\r\\n\\tРасширенный маркер:\\t\\tНет\\r\\n\\r\\nУровень олицетворения:\\t\\tОлицетворение\\r\\n\\r\\nНовый вход:\\r\\n\\tИД безопасности:\\t\\tS-1-5-21-1574252229-270539701-1819828000-35576\\r\\n\\tИмя учетной записи:\\t\\tnshelamov_a\\r\\n\\tДомен учетной записи:\\t\\tOVP\\r\\n\\tИД входа:\\t\\t0xDCF35F8\\r\\n\\tСвязанный ИД входа:\\t\\t0xDCF34DC\\r\\n\\tСетевое имя учетной записи:\\t-\\r\\n\\tСетевой домен учетной записи:\\t-\\r\\n\\tGUID входа:\\t\\t{00000000-0000-0000-0000-000000000000}\\r\\n\\r\\nСведения о процессе:\\r\\n\\tИД процесса:\\t\\t0x980\\r\\n\\tИмя процесса:\\t\\tC:\\\\Windows\\\\System32\\\\svchost.exe\\r\\n\\r\\nСведения о сети:\\r\\n\\tИмя рабочей станции:\\tTSA1V-MSK01\\r\\n\\tСетевой адрес источника:\\t10.250.22.10\\r\\n\\tПорт источника:\\t\\t0\\r\\n\\r\\nПодробные сведения о проверке подлинности:\\r\\n\\tПроцесс входа:\\t\\tUser32 \\r\\n\\tПакет проверки подлинности:\\tNegotiate\\r\\n\\tПромежуточные службы:\\t-\\r\\n\\tИмя пакета (только NTLM):\\t-\\r\\n\\tДлина ключа:\\t\\t0\\r\\n\\r\\nДанное событие возникает при создании сеанса входа. Оно создается на компьютере, к которому был установлен доступ.\\r\\n\\r\\nПоля \\\"Субъект\\\" указывают на учетную запись локальной системы, запросившую вход. Обычно это служба, например служба \\\"Сервер\\\", или локальный процесс, такой как Winlogon.exe или Services.exe.\\r\\n\\r\\nВ поле \\\"Тип входа\\\" указан тип выполненного входа. Самыми распространенными являются типы 2 (интерактивный) и 3 (сетевой).\\r\\n\\r\\nПоля \\\"Новый вход\\\" указывают на учетную запись, для которой создан новый сеанс входа, то есть на учетную запись, в которую выполнен вход.\\r\\n\\r\\nВ полях, которые относятся к сети, указан источник запроса на удаленный вход. Имя рабочей станции доступно не всегда, и в некоторых случаях это поле может оставаться незаполненным.\\r\\n\\r\\nПоле \\\"Уровень олицетворения\\\" задает допустимую степень олицетворения для процессов в данном сеансе входа.\\r\\n\\r\\nПоля сведений о проверке подлинности содержат подробные данные о конкретном запросе на вход.\\r\\n\\t- GUID входа — это уникальный идентификатор, который позволяет сопоставить данное событие с событием KDC.\\r\\n\\t- В поле \\\"Промежуточные службы\\\" указано, какие промежуточные службы участвовали в данном запросе на вход.\\r\\n\\t- Поле \\\"Имя пакета\\\" указывает на подпротокол, использованный с протоколами NTLM.\\r\\n\\t- В поле \\\"Длина ключа\\\" указывается длина созданного ключа сеанса. Это поле может иметь значение \\\"0\\\", если ключ сеанса не запрашивался.\\\"\"},\"eventdata\":{\"subjectUserSid\":\"S-1-5-18\",\"subjectUserName\":\"TSA1V-MSK01$\",\"subjectDomainName\":\"OVP\",\"subjectLogonId\":\"0x3e7\",\"targetUserSid\":\"1232121\",\"targetUserName\":\"nshelamov_a\",\"targetDomainName\":\"OVP\",\"targetLogonId\":\"0xdcf35f8\",\"logonType\":\"10\",\"logonProcessName\":\"User32\",\"authenticationPackageName\":\"Negotiate\",\"workstationName\":\"test-host1\",\"logonGuid\":\"{00000000-0000-0000-0000-000000000000}\",\"keyLength\":\"0\",\"processId\":\"0x980\",\"processName\":\"C:\\\\\\\\Windows\\\\\\\\System32\\\\\\\\svchost.exe\",\"ipAddress\":\"123.123.123.123\",\"ipPort\":\"0\",\"impersonationLevel\":\"%%1833\",\"restrictedAdminMode\":\"%%1843\",\"virtualAccount\":\"%%1843\",\"targetLinkedLogonId\":\"0xdcf34dc\",\"elevatedToken\":\"%%1843\"}}}", "decoder": {"name": "windows_eventchannel"}, "data": {"win": {"system": {"providerName": "Microsoft-Windows-Security-Auditing", "providerGuid": "{54849625-5478-4994-a5ba-3e3b0328c30d}", "eventID": "4624", "version": "2", "level": "0", "task": "12544", "opcode": "0", "keywords": "0x8020000000000000", "systemTime": "2026-05-27T10:51:12.5106039Z", "eventRecordID": "958608", "processID": "968", "threadID": "760", "channel": "Security", "computer": "test-host1", "severityValue": "AUDIT_SUCCESS", "eventdata": {"subjectUserSid": "S-1-5-18", "subjectUserName": "test-host1$", "subjectDomainName": "OVP", "subjectLogonId": "0x3e7", "targetUserSid": "111", "targetUserName": "user", "targetDomainName": "OVP", "targetLogonId": "0xdcf35f8", "logonType": "10", "logonProcessName": "User32", "authenticationPackageName": "Negotiate", "workstationName": "testhost1", "logonGuid": "{00000000-0000-0000-0000-000000000000}", "keyLength": "0", "processId": "0x980", "processName": "C:\\\\Windows\\\\System32\\\\svchost.exe", "ipAddress": "10.250.22.10", "ipPort": "0", "impersonationLevel": "%%1833", "restrictedAdminMode": "%%1843", "virtualAccount": "%%1843", "targetLinkedLogonId": "0xdcf34dc", "elevatedToken": "%%1843"}}}, "location": "EventChannel"}, "program": "active-response/bin/notify_universal.py"}}