Crowdstrike New Admin User Created
Description
Detects when a user account is created and assigned admin permissions
Query
Detection:
- Sequence:
- ID: AccountCreated
RuleID: Crowdstrike.NewUserCreated
- ID: AdminRoleAssigned
RuleID: Crowdstrike.AdminRoleAssigned
Transitions:
- ID: AcountCreated FOLLOWED BY AdminRoleAssigned ON target AND actor
From: AccountCreated
To: AdminRoleAssigned
WithinTimeFrameMinutes: 45
Match:
- On: p_alert_context.actor_target
LookbackWindowMinutes: 2160
Schedule:
RateMinutes: 1440
TimeoutMinutes: 1
Rule dependencies
⚠ Higher-order rule. It fires on other rules' alerts, not on raw events, so it cannot fire on its own. Deploy the rules it depends on too.
Depends on
-
correlates · Panther sequence
Crowdstrike.AdminRoleAssignedwithin 45m -
correlates · Panther sequence
Crowdstrike.NewUserCreatedwithin 45m