Détecter une attaque brute force RDP avec Splunk
Dans le volet SOC du projet Solaris, j'ai simulé une attaque par force brute sur le port RDP avec Hydra depuis une machine Ubuntu, puis suivi sa détection dans Splunk via les journaux Windows (EventCode 4625). L'article détaille la configuration du Splunk Forwarder, la requête de recherche utilisée et comment remonter jusqu'à l'IP et à la machine de l'attaquant.