این قانون زمانی فعال میشود که یک حساب کاربری در بازه زمانی کوتاه (۵ دقیقه) به بیش از ۳۰ میزبان (کامپیوتر) مختلف با موفقیت لاگین کند (Logon Type 3 - Network Logon). این رفتار معمولاً نشاندهنده **حرکت جانبی (Lateral Movement)**، انتشار بدافزار (Worm-like behavior) یا استفاده از ابزارهای خودکار برای جمعآوری اطلاعات (مانند BloodHound) است.
در شبکههای عادی، کاربران به ندرت در عرض چند دقیقه به دهها سرور یا کلاینت مختلف متصل میشوند، مگر اینکه یک فرآیند خودکار در حال اجرا باشد.
برای تشخیص واقعی بودن تهدید، موارد زیر را بررسی کنید:
هنگام تحلیل لاگهای امنیتی ویندوز، این فیلدها حیاتی هستند: