Defender-DeviceNetworkInfo
| ActionType | Title | Sample | Rule |
|---|---|---|---|
| any | Device network configuration | Y | Y |
any: Device network configuration
#Detection Fields #
Fields referenced by at least one attached detection rule. This view counts distinct rules and is not a complete event schema.
| Name | Rules | Vendors |
|---|---|---|
ConnectedNetworks | 2 detection rules | Kusto |
DeviceName | 1 detection rule | Kusto |
NetworkAdapterStatus | 1 detection rule | Kusto |
Example Event #
{
"ConnectedNetworks": [
{
"Name": "Network 2",
"Description": "Network",
"IsConnectedToInternet": false,
"Category": "Private"
}
],
"DefaultGateways": [
"10.2.10.254"
],
"DeviceId": "ec2cc6b53848cc3454a79df3684465dee27fec8c",
"DeviceName": "jd-dc01-2022.ludus.domain",
"DnsAddresses": [
"127.0.0.1",
"10.2.10.11"
],
"IPAddresses": [
{
"IPAddress": "10.2.10.11",
"SubnetPrefix": 24,
"AddressType": "Private"
}
],
"MacAddress": "BC-24-11-41-F2-58",
"NetworkAdapterName": "{2A7BD48E-DDC6-4641-9F41-682F29F1D76C}",
"NetworkAdapterStatus": "Up",
"NetworkAdapterType": "Ethernet",
"NetworkAdapterVendor": "Proxmox Server Solutions GmbH",
"ReportId": 639211684813537060,
"ReportId@odata.type": "#Int64",
"Timestamp": "2026-08-01T08:02:26.4772765Z",
"TunnelType": "None"
}
Detection Patterns #
Detect Suspicious Ncrypt Dll
Detect Suspicious Ncrypt Dll
Common Indicators #
Positive field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis. This is separate from Fields accounting, which also includes exclusions and counts distinct attached rules.
| Field | Kind | Value | Rules | Vendors |
|---|---|---|---|---|
OnboardingStatus (kusto rule field) | ne | Onboarded | 4 rules | kusto |
ActionType (kusto rule field) | eq | ConnectionSuccess | 3 rules | kusto |
ActionType (kusto rule field) | ne | ListeningConnectionCreated | 1 rule | kusto |
ActionType (kusto rule field) | starts_with | AppControl | 2 rules | kusto |
DestinationPort (kusto rule field) | eq | 3389 | 3 rules | kusto |
DestinationPort (kusto rule field) | in | 135 | 1 rule | kusto |
NodeLabel (kusto rule field) | eq | device | 3 rules | kusto |
TpmActivated (kusto rule field) | ne | true | 3 rules | kusto |
TpmEnabled (kusto rule field) | ne | true | 3 rules | kusto |
TpmSupported (kusto rule field) | ne | true | 3 rules | kusto |
parent_process_name (kusto rule field) | ne | microsoft.tri.sensor.exe | 3 rules | kusto |
type (kusto rule field) | eq | DeviceInventoryId | 3 rules | kusto |
DestinationHostname (kusto rule field) | eq | login.microsoftonline.com | 2 rules | kusto |
file_name (kusto rule field) | eq | ncrypt.dll | 2 rules | kusto |
ClientIP (kusto rule field) | is_not_null | | 1 rule | kusto |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Kusto #
T1021