Uncommon Outbound Kerberos Connection - Security
Description
Detects uncommon outbound network activity via Kerberos default port indicating possible lateral movement or first stage PrivEsc via delegation.
Query · sigma
selection: EventID: 5156 DestPort: 88 filter_main_lsass: Application|startswith: - \device\harddiskvolume - 'C:' Application|endswith: \Windows\System32\lsass.exe filter_optional_chrome: Application|startswith: - \device\harddiskvolume - 'C:' Application|endswith: - \Program Files (x86)\Google\Chrome\Application\chrome.exe - \Program Files\Google\Chrome\Application\chrome.exe filter_optional_firefox: Application|startswith: - \device\harddiskvolume - 'C:' Application|endswith: - \Program Files (x86)\Mozilla Firefox\firefox.exe - \Program Files\Mozilla Firefox\firefox.exe filter_optional_tomcat: Application|endswith: \tomcat\bin\tomcat8.exe condition: selection and not 1 of filter_main_* and not 1 of filter_optional_*
Known false positives
- Web Browsers and third party application might generate similar activity. An initial baseline is required.