feat: monitor RDS Shadow Control and WinRM inbound (warning alerts, 1.2.23-SAC)

Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
2026-05-30 10:20:57 +10:00
parent 2bbf1face6
commit 724baa6c0a
5 changed files with 383 additions and 7 deletions
+10 -1
View File
@@ -6,7 +6,9 @@
# Область действия (префикс в начале строки, необязателен):
# (по умолчанию) — только Security 4624/4625
# 4740: — только блокировка учётной записи (4740); для IP — любой IP из IIS
# all: — и 4624/4625, и 4740
# shadow: — RDS Shadow Control (RCM 20506/20507/20510)
# winrm: / pssession: — WinRM inbound / Enter-PSSession (Operational 91)
# all: — 4624/4625, 4740, shadow, winrm
#
# Форматы правила (после префикса области):
# user:domain\user
@@ -26,5 +28,12 @@
# 4740:user:test.user
# 4740:ip:203.0.113.50
# --- только WinRM / Enter-PSSession inbound ---
# winrm:user:DOMAIN\jump-admin
# winrm:ip:192.168.160.50
# --- только RDS Shadow Control ---
# shadow:user:DOMAIN\helpdesk
# --- все перечисленные события ---
# all:user:domain\noise_account