@SecurityAura@BertJanCyber Well, since KQL slop apparently is enough to make someone MVP... it's amazing how bad LLMs are at KQL, it's like they did it on purpose to keep me in my job ;)
@Securityinbits Awesome stuff, thanks for sharing, small improvement to the KQL is that i'd also project the DeviceID, this allows for better correlation and automatic remediation.
Not many sites reporting on a LPE (CVE-2026-41477) for Deskflow, Deskflow is used in Synergy, Software to share mouse/keyboard across devices.
Patch is available, as is a poc.
Malicious activity is easily detectable, but defender doesn't flag it. KQL: https://t.co/2hyCHWUw0C
@maanvis81@danielverlaan Er zit ook een veld in genaamd "VIP_Customer__c, voor zover ik heb kunnen zien is bij deze release deze waarde altijd False, ik kan me voorstellen dat bij een latere release hier ook een aantal "True" bij gaan zitten. Of dit veld daadwerkelijk gebruikt wordt, is onduidelijk.