Windows Audit Policy changed
Description
Windows Audit Policy changed
Query · wazuh
field win.system.eventID="^612$|^643$|^4719$|^4907$|^4912$|^4719$"
Fires when
Wazuh evaluates a chain top-down. Every rule above this one must match on the same event before this rule is tested at all.
-
decoded_as=windows_eventchannel AND field win.system.providerName="\.+" -
field win.system.channel="^Security$" -
field win.system.severityValue="^AUDIT_SUCCESS$|^success$" -
field win.system.eventID="^612$|^643$|^4719$|^4907$|^4912$|^4719$"
Rule dependencies
Depends on
-
composes · Wazuh if_sid
60103