GitHub Repo Clone - Time Series Anomly
Description
'Attacker can exfiltrate data from your GitHub repository by cloning it. This hunting query tracks clone activities for each repository, allowing quick identification of anomalies/excessive clones to investigate repo access & permissions.'
Query · kql
let min_t = toscalar(GitHubRepo | summarize min(timestamp_t)); let max_t = toscalar(GitHubRepo | summarize max(timestamp_t)); GitHubRepo | where Action == "Clones" | distinct TimeGenerated, Repository, Count | make-series num=sum(tolong(Count)) default=0 on TimeGenerated in range(min_t, max_t, 1h) by Repository | extend (anomalies, score, baseline) = series_decompose_anomalies(num, 1.5, -1, 'linefit') | render timechart