این هشدار زمانی فعال میشود که یک حساب کاربری در ویندوز ایجاد شود (Event Code 4720) و در فاصله زمانی بسیار کوتاهی (کمتر از ۴ ساعت، معمولاً چند دقیقه) حذف گردد (Event Code 4726). مهاجمان اغلب از حسابهای موقت برای انجام فعالیتهای مخرب، ایجاد پایداری (Persistence) یا ارتقای دسترسی استفاده میکنند و بلافاصله پس از اتمام کار، حساب را حذف میکنند تا ردپای خود را پاک کرده و از شناسایی توسط ادمینها یا ابزارهای مانیتورینگ فرار کنند.
برای تحلیل و اعتبارسنجی این هشدار، موارد زیر را بررسی کنید:
هنگام تحلیل لاگهای سیستمی در اسپلانک، این فیلدها حیاتی هستند: