Cisco Umbrella - Crypto Miner User-Agent Detected
Description
'Detects suspicious user agent strings used by crypto miners in proxy logs.'
Query · kql
let timeframe = 15m; Cisco_Umbrella | where EventType == "proxylogs" | where TimeGenerated > ago(timeframe) | where HttpUserAgentOriginal contains "XMRig" or HttpUserAgentOriginal contains "ccminer" | extend Message = "Crypto Miner User Agent" | project Message, SrcIpAddr, DstIpAddr, UrlOriginal, TimeGenerated,HttpUserAgentOriginal