[Query] show me changes to the domain admins group
M
Matti Zayas
Copy and Paste into SIEM Seach Bar
SELECT new_logs.uuid, new_logs.organization_id, new_logs.user_id AS user_id, new_logs.ecs_fields['itdr.ObjectId'] AS ecs_itdr_ObjectId, new_logs.ecs_fields['itdr.Operation'] AS ecs_itdr_Operation, new_logs.ecs_fields['itdr.TargetUserOrGroupName'] AS ecs_itdr_TargetUserOrGroupName, new_logs.ecs_fields['itdr.ModifiedProperties'] AS ecs_itdr_ModifiedProperties, new_logs.ecs_fields['itdr.ResultStatus'] AS ecs_itdr_ResultStatus, new_logs.message FROM new_logs AS logs WHERE new_logs.account_id = 7234 AND new_logs.uuid >= '019f1d98-c8e0-7000-8000-000000000000' AND new_logs.uuid < '019f1e74-82e0-7000-8000-000000000000' AND new_logs.event_provider = 'ITDR' AND (mapContains(new_logs.ecs_fields, 'itdr.Operation') = 1 AND new_logs.ecs_fields['itdr.Operation'] = 'Add member to role.' OR mapContains(new_logs.ecs_fields, 'itdr.Operation') = 1 AND new_logs.ecs_fields['itdr.Operation'] = 'Remove member from role.') AND (mapContains(new_logs.ecs_fields, 'itdr.TargetUserOrGroupName') = 1 AND lower(new_logs.ecs_fields['itdr.TargetUserOrGroupName']) ILIKE '%domain admins%' OR mapContains(new_logs.ecs_fields, 'itdr.ModifiedProperties') = 1 AND lower(new_logs.ecs_fields['itdr.ModifiedProperties']) ILIKE '%domain admins%') ORDER BY new_logs.uuid DESC LIMIT 100