Cisco Umbrella - Windows PowerShell User-Agent Detected
Description
'Rule helps to detect Powershell user-agent activity by an unusual process other than a web browser.'
Query · kql
let timeframe = 15m; Cisco_Umbrella | where EventType == "proxylogs" | where TimeGenerated > ago(timeframe) | where HttpUserAgentOriginal contains "WindowsPowerShell" | extend Message = "Windows PowerShell User Agent" | project Message, SrcIpAddr, DstIpAddr, UrlOriginal, TimeGenerated,HttpUserAgentOriginal