Analytics Alerts
Browse the Cortex analytics alert reference.
1 alert match the current filters. tactic: TA0011 ✕
Download CSV Show ATT&CK heatmapA compromised process accessed a rare external host Low 3 variations
A compromised process accessed a rare external host.
- Activation:
- 14 Days
- Training:
- 30 Days
- Test:
- 2 Hours
- Deduplication:
- 1 Day
ATT&CK tactics: Command and Control (TA0011)ATT&CK techniques: Application Layer Protocol (T1071)Required data: XDR Agent XDR Agent with eXtended Threat Hunting (XTH)Detector tags: EDR Windows C2 AnalyticsAttacker's goals: Communicate with the attacker's Command and Control (C2) infrastructure while leveraging a compromised process to evade detection.Investigative actions: Investigate the compromised process. Check the rare remote host.Variations
A process compromised by DLL sideloading accessed a rare external host and transferred a large amount of data
High overridden
A process compromised by DLL sideloading accessed a rare external host and transferred a large amount of data. overridden
A process compromised by DLL sideloading accessed a rare external host
Medium overridden
A process compromised by DLL sideloading accessed a rare external host. overridden
An injected process accessed a rare external host
Medium overridden
An injected process accessed a rare external host. overridden