Free kit

Free AI Tabletop Exercise Kit for SMBs

Sign up for the Cyber Defense & AI Brief and get it free.

Get the free kit

UC-L3-006

Multiple Failed Logins Followed by Success

Windows Security Event Log

Use case development / Detect Unauthorized Access / Detect Brute Force Attacks

sigma

Detection rule

title: Brute Force Followed by Successful Login
status: experimental
description: Detects multiple failed logins followed by success indicating brute force
logsource:
  product: windows
  service: security
detection:
  failed:
    EventID: 4625
  success:
    EventID: 4624
  timeframe: 5m
  condition: failed | count(TargetUserName) by IpAddress > 5 and success
falsepositives:
  - User password reset scenarios
level: high
tags:
  - attack.credential_access
  - attack.t1110

Test cases

  • Attempt 10 failed logins then succeed

False positive guidance

Tune threshold and exclude service accounts.

ATT&CK

Detection course