Analytics Alerts
Browse the Cortex analytics alert reference.
1 alert match the current filters.
Download CSV Show ATT&CK heatmapA compromised process accessed a rare cloud resource Informational 3 variations
A compromised process accessed a rare cloud resource.
- Activation:
- 14 Days
- Training:
- 30 Days
- Test:
- 2 Hours
- Deduplication:
- 1 Day
ATT&CK tactics: Command and Control (TA0011)ATT&CK techniques: Application Layer Protocol (T1071)Required data: XDR Agent XDR Agent with eXtended Threat Hunting (XTH)Detector tags: EDR Windows C2 AnalyticsAttacker's goals: Communicate with the attacker's Command and Control (C2) infrastructure while leveraging a compromised process to evade detection.Investigative actions: Investigate the compromised process. Identify the rare cloud resource accessed, is it managed by your organization?Variations
A process compromised by DLL sideloading accessed a rare cloud resource and demonstrated abnormal communication patters
Medium overridden
A process compromised by DLL sideloading accessed a rare cloud resource and demonstrated abnormal communication patters. overridden
A process compromised by DLL sideloading accessed a rare cloud resource
Informational overridden
A process compromised by DLL sideloading accessed a rare cloud resource. overridden
An injected process accessed a rare cloud resource
Informational overridden
An injected process accessed a rare cloud resource. overridden