DFIR Reference v0.1

SMB Event Reference

Cross-channel reference for SMB/file share forensic analysis. Covers Security.evtx share access events and the SMBClient/SMBServer operational logs. Focused on lateral movement, credential access, and data exfiltration via network shares.

10Event IDs
2Log Channels
6Sigma Rules
Microsoft-Windows-SMBClient/OperationalSecurity
Showing 10 of 10 events

⚡ Sigma Detection Rules — SMB Event Reference

Curated highest-signal Sigma-style detection rules for SMB Event Reference activity, based on patterns from SigmaHQ/sigma. Click any Event ID chip to jump to that event in the reference tab.

Convert to your SIEM: sigconverter.io

6 detection rules 5 event IDs covered
Copied!