این هشدار زمانی فعال میشود که یک مبدأ خاص (IP یا کاربر) در یک بازه زمانی کوتاه (۵ دقیقه) تلاش کند با نام کاربری Administrator به تعداد زیادی سیستم مختلف (بیش از ۳۰ میزبان) در شبکه متصل شود. این رفتار، نشاندهنده تلاش برای تزریق اعتبارنامه (Credential Stuffing) یا اسپری رمز عبور (Password Spraying) است. مهاجم در این سناریو سعی دارد با استفاده از یک رمز عبور احتمالی (یا لو رفته) برای اکانت ادمین محلی، به سیستمهای متعددی در شبکه دسترسی پیدا کند (Lateral Movement). استفاده از Logon Type 3 (Network) نشاندهنده تلاش برای دسترسی از راه دور است.
برای تحلیل و اعتبارسنجی این هشدار، موارد زیر را بررسی کنید:
هنگام تحلیل لاگهای سیستمی در اسپلانک، این فیلدها حیاتی هستند: