Tortuga
Utilice el IBM Security QRadar Techniques for Turla Content Extension para supervisar de cerca su despliegue en busca de malware Turla.
Técnicas deIBM Security QRadar para Turla Content Extension
- IBM Security QRadar Técnicas para Turla Content Extension 1.1.1
- IBM Security QRadar Técnicas para Turla Content Extension 1.1.0
- IBM Seguridad QRadar Técnicas de Extensión de Contenidos Turla 1.0.4
- IBM Seguridad QRadar Técnicas para la extensión de contenido de Turla 1.0.3
- Técnicas deIBM Security QRadar para Turla Content Extension 1.0.2
- Técnicas deIBM Security QRadar para Turla Content Extension 1.0.1
- Técnicas deIBM Security QRadar para Turla Content Extension 1.0.0
IBM Security QRadar Técnicas para Turla Content Extension 1.1.1
Se ha corregido un problema de instalación.
IBM Security QRadar Técnicas para Turla Content Extension 1.1.0
La siguiente tabla muestra las reglas que se han actualizado en IBM Security QRadar Techniques for Turla Content Extension 1.1.0
| ID | UUID | Nombre | Estado |
|---|---|---|---|
| 101789 | ca5af962-d8e5-43fb-b8ef-bf77cf35d144 | Modificación del registro de confianza del Registro de Windows | Eliminado |
| 102489 | c72ed449-4151-4f4e-a076-d4f1064fbcfb | GAC DLL cargada a través de una aplicación de Office | Eliminado |
| 102989 | 7e789e38-4b5b-4ca5-b4f4-282ce65a672e | Ocultar archivos con Attrib | Eliminado |
| 104189 | c673847d-b064-496b-9388-163a12d062a1 | Caparazón del sistema elevado sospechoso | Eliminado |
| 104389 | d6697cf6-da5b-498f-9d5d-c4d696aecf76 | Detección de procesos sospechosos con Get-Process | Eliminado |
| 105289 | 0dd7a45e-c1b5-467f-a990-f37380924769 | Captura de entradas mediante el bloqueo del ratón | Eliminado |
| 105539 | a3442bb0-9bf4-4c79-a62c-7b8f1062e3bf | Scripts sospechosos en un consumidor WMI | Eliminado |
| 105689 | 5e68889d-181b-43c7-a48c-2bebb443fcd4 | Creación de archivos ejecutables sospechosos | Eliminado |
| 105889 | ab17bf9c-f51f-4457-8c5b-f591ad581af9 | Orden ejecutada a través de SettingContent-ms | Eliminado |
| 106789 | d2084bdb-9aa2-4c3f-b53b-efc531070d01 | Propietario del sistema o usuario DiscoverLinux) | Eliminado |
| 107139 | 4b17de68-6a95-44b3-a395-4fe3eb8c532a | Esteganografía con RAR | Eliminado |
| 107389 | 68a203e4-83ca-4455-9436-af4ed2bac6c6 | Conexiones SMTP salientes sospechosas | Eliminado |
| 109439 | 7631b777-2ae0-4c4a-a17c-f948d1952f09 | Bus de servicio DNS HybridConnectionManager | Eliminado |
| 109639 | 3f22b3ad-4abf-47ce-bd96-c509478b96a0 | Creación remota de hilos en objetivos sospechosos | Eliminado |
| 110039 | ba7ba2d7-21da-4fd5-92ed-548f0656bc96 | PowerShell DownloadFile | Eliminado |
| 110139 | f80a6187-a4cd-48ce-84de-dbd800d7f5c2 | Creación de Shadow Copies mediante utilidades del sistema operativo | Eliminado |
| 111189 | 60182f70-816d-4126-bd08-686b87adc18f | Uso de puertos no estándar | Eliminado |
| 111389 | acec599f-cbb8-4a07-9c2f-7196e2c4db5b | Detectada la ejecución del binario secuestrado | Eliminado |
| 111439 | bfce7e64-7ae2-4b6a-9880-9ab7f34a7a7e | Volcado de credenciales desde el Administrador de credenciales de Windows con PowerShell | Eliminado |
| 111639 | 68f4a158-d191-4c18-b3ff-1eeb72893d35 | Modificación de permisos de archivos y directorios (Windows) | Eliminado |
| 111689 | 21511f9a-60cc-4cf4-83cc-80f353bdd87a | Comunicación a EquationGroup Herramientas C2 | Eliminado |
| 112089 | 8e281e72-6e60-4aa2-90b2-a2f471f3afb0 | Posible carga lateral de DLL del sistema desde ubicaciones ajenas al sistema | Eliminado |
| 112239 | 1fdab5bc-3dde-44b5-a7e0-c3464681c8aa | Número excesivo de nslookup desde Powershell | Eliminado |
| 112439 | 5b5a233f-e523-4351-9754-6f7766da9c2a | Palabras clave PowerShell sospechosas | Eliminado |
| 112589 | f51a88e7-6df9-4766-ad1d-63a5bc5a04f4 | Subproceso sospechoso de RazerInstaller | Eliminado |
| 112989 | 45d2bc80-18ab-4c76-87ea-f2f76af7269f | Ejecución sospechosa de WMIC | Eliminado |
| 113139 | e9b66c89-0ab6-4b10-a29e-c292c7125221 | Detectada carga de imagen del núcleo de Python | Eliminado |
| 113339 | d6230b09-465d-48ce-9da9-6a961b750923 | Actividad de servicios remotos a través de SVCCTL Named Pipe | Eliminado |
| 113539 | 5e32ab21-e0f1-46c5-b852-179d947cb7b7 | Inyección de procesos a través de Maldoc | Eliminado |
| 113939 | 5283d971-2d12-4ad1-846a-dd390805795a | Creación de usuarios abusando de la vulnerabilidad de Fortinet | Eliminado |
| 114689 | f1a88d5f-0ff3-4657-9158-b980a2eb619e | Comando de copia sospechoso desde Admin Share | Eliminado |
| 114989 | 8faa6e7d-06b3-4cc8-916f-dadc44e7c3d1 | Descarga de la carga útil mediante la función Edge Headless | Eliminado |
| 115639 | bf96a45a-caa8-492a-a767-e18eaf67fdd0 | Tarea programada sospechosa | Eliminado |
| 115989 | 58f5d85e-348d-4b30-8d1b-5a53e01c6c83 | Secuestro COM con ubicaciones sospechosas | Eliminado |
| 116939 | c7080f3e-ee57-41ea-81ea-5b3c8bafd511 | Ejecución sospechosa de la conversión de archivos GRP | Eliminado |
| 117539 | 3e84e969-1b26-43bd-a5c3-d71ba1522404 | Instalación del servicio Hybrid Connection Manager | Eliminado |
| 117789 | 35b8c9c3-f245-4963-8295-aa38e1cc69bf | Scripts PowerShell maliciosos | Eliminado |
| 117889 | 4f5311e5-415b-4f34-96fb-de5b449ef6fc | Python Py2Exe Carga de imágenes | Eliminado |
| 118639 | 8973a03b-53af-4f7a-91f6-dff57cca9eae | Controlador VirtualBox instalado o iniciado | Eliminado |
| 119239 | 0693f1d6-8395-4da2-98f5-9143ae33d40c | Creación sospechosa de Get-Variable | Eliminado |
| 119589 | 95a723c3-9fb5-432f-a7d8-5c64f04ee88c | Ejecución de Dnscat | Eliminado |
| 119789 | d882d5f3-5271-4663-8f4d-63cc404cc7ec | Explotación de EQNEDT32 | Eliminado |
| 119889 | 4d12762c-4c6e-4bf4-bf07-bde7cbf982cf | Creación de archivos por procesos sin privilegios en el directorio Archivos de programa | Eliminado |
| 120589 | 12485c79-d173-4982-98d1-b5b92c02f51f | Conductor vulnerable cargado | Eliminado |
| 120689 | 23c071b7-bbf4-4c26-909d-2772d5158116 | Detectada una posible actividad de explotación del intercambio | Eliminado |
| 121889 | d7aa4426-0a14-4091-9c93-7e602c115f3c | Desactivado CrashDump a través del Registro | Eliminado |
| 122039 | 621d2016-ca3b-491c-a89e-80602160b83a | Configuración de seguridad de Outlook modificada en el registro | Eliminado |
| 122339 | 57b53d3a-e472-4a11-b5a7-93f67e698c74 | Escrituras sospechosas del proceso NTDS | Eliminado |
| 122389 | eefba06b-2805-4c9e-9149-ba6008a4ab35 | Acceso a ADMIN$ Share | Eliminado |
| 122439 | f453815d-c8cd-4123-85dc-73816faaf2ed | Datos divididos en trozos (Mac) | Eliminado |
| 122639 | 9c5e3487-7153-4947-a4ee-b601df12d474 | Combinación de descarga y ejecución de rizos | Eliminado |
| 123239 | 0c7aa57b-4d8b-4039-be77-da4c9d238486 | Detectada actividad en la línea de comandos del ransomware Ryuk | Eliminado |
| 127639 | 45fbda19-077b-4ef7-9557-6b1e82e4d69d | Archivo ejecutable creado por otro ejecutable | Eliminado |
| 127689 | f275a4c8-2a9a-43e6-8bb4-9d66944bc90a | Get-ADUser Descubrimiento y exportación de usuarios | Eliminado |
IBM Seguridad QRadar Técnicas para la extensión de contenidos Turla 1.0.4
La siguiente tabla muestra las reglas que se han actualizado en IBM Security QRadar Techniques for Turla Content Extension 1.0.4.
| Nombre | Optimizada | Descripción |
|---|---|---|
| Longitud de clave | Sí | Este tipo de propiedad cambia de alfanumérico a numérico. |
IBM Seguridad QRadar Técnicas para la extensión de contenido de Turla 1.0.3
La siguiente tabla muestra las reglas que se han actualizado en IBM Seguridad QRadar Técnicas para la extensión de contenido de Turla 1.0.3.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Pasar la actividad hash | Detecta la técnica de ataque pasando el hash que se utiliza para moverse lateralmente dentro de la red. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Pasar la actividad hash en inicios de sesión de red | Detecta la técnica de ataque pasando el hash que se utiliza para moverse lateralmente dentro de la red. Utilizado bajo la licencia Detection Rule License 1.1. |
Técnicas deIBM Security QRadar para Turla Content Extension 1.0.2
En la tabla siguiente se muestran las reglas que se han actualizado en IBM Security QRadar Techniques for Turla Content Extension 1.0.2.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Ejecución de herramientas de exfiltración de DNS | Detecta la ejecución de la herramienta de exfiltración de DNS. Basado en la regla de Sigma de ejecución de herramientas de tunelado y exfiltración de DNS de Daniil Yugoslavia y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Restricciones remotas de UCA inhabilitadas | Detecta la modificación del registro que permite acciones administrativas remotas. Se basa en la regla Sigma de inhabilitación de restricción remota de UCA de Steven Dick, Teoderick Contreras y Splunk. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Subproceso sospechoso de RazerInstaller | Detecta subproceso sospechoso de RazerInstaller.exe. Se basa en la regla de Sigma Sospechoso RazerInstaller Subproceso del explorador de Florian Roth y Maxime Thiebaut. Utilizado bajo la licencia Detection Rule License 1.1. |
Técnicas deIBM Security QRadar para Turla Content Extension 1.0.1
En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Techniques for Turla Content Extension 1.0.1.
| Nombre | Optimizada | Descripción |
|---|---|---|
| Definición de propiedad de mandato | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Propiedad de mandato de las cargas útiles de DSM. |
| Definición de propiedad de vía de acceso de proceso padre | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de proceso padre de las cargas útiles de DSM. |
En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Técnicas para Turla Content Extension 1.0.1.
| Tipo | Nombre | Descripción |
|---|---|---|
| Regla | Comunicación con EquationGroup C2 Tools | Detecta comunicaciones con servidores C2 . Se basa en la regla Sigma de comunicación del grupo de ecuaciones C2 de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Comando ejecutado mediante SettingContent-ms | Detecta el comando que se ejecuta a través de SettingContent-ms. Basado en la regla de ejecución arbitraria de comandos de Shell mediante configuración de contenido-Ms Sigma de Sreeman. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución de herramientas de exfiltración de DNS | Detecta la ejecución de la herramienta de exfiltración de DNS. Basado en la regla de Sigma de ejecución de herramientas de tunelado y exfiltración de DNS de Daniil Yugoslavia y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Restricciones remotas de UCA inhabilitadas | Detecta la modificación del registro que permite acciones administrativas remotas. Se basa en la regla Sigma de inhabilitación de restricción remota de UCA de Steven Dick, Teoderick Contreras y Splunk. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de duplicaciones utilizando programas de utilidad de sistemas operativos | Detecta posibles escenarios de acceso de credenciales en los que se crean copias de duplicación utilizando programas de utilidad de sistemas operativos. Se basa en la regla Sigma de creación de copias de duplicación utilizando programas de utilidad de sistemas operativos de Teymur Kheirkhabarov, Daniil yugoslavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Shells engendrados por servidores web | Detecta servidores web que generan procesos de shell que pueden ser el resultado de un shell web colocado correctamente u otro ataque. Basado en la regla Sigma de los servidores web de Shells Spawned by Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Active Directory Enumeración de grupo/sistema | Se desencadena cuando un grupo o un sistema se cuenta dentro de Active Directory. Basado en el Active Directory Enumeración de grupos con Get-AdGroup y Active Directory Enumeración de computadoras con Get-AdComputer Reglas de sigma por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Obtener-ADUser Discovery and Export | Se desencadena cuando se utiliza el cmdlet Get-ADUser para recopilar información de usuario y enviarla a un archivo. Basado en la regla Sigma de descubrimiento de usuarios y exportación mediante Get-ADUser Cmdlet- PowerShell de Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
Técnicas deIBM Security QRadar para Turla Content Extension 1.0.0
En la tabla siguiente se muestran las propiedades personalizadas que se encuentran en IBM Security QRadar Técnicas para Turla Content Extension 1.0.0.
| Nombre | Optimizada | Descripción |
|---|---|---|
| Máscara de acceso | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Máscara de acceso de las cargas útiles de DSM. |
| Accesos | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Accesos desde las cargas útiles de DSM. |
| Nombre de cuenta | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de cuenta de las cargas útiles de DSM. |
| ID de seguridad de cuenta | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de ID de seguridad de cuenta de las cargas útiles de DSM. |
| ID de auditoría | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de ID de auditoría de las cargas útiles de DSM. |
| Paquete de autenticación | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Paquete de autenticación de las cargas útiles de DSM. |
| Rastreo de llamadas | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Rastreo de llamadas desde cargas útiles de DSM. |
| Tipo de llamada | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Tipo de llamada de las cargas útiles de DSM. |
| Mandato | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Mandato de las cargas útiles de DSM. |
| Argumentos del mandato | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Argumentos de mandato de las cargas útiles de DSM. |
| Destino del consumidor | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Destino de consumidor de las cargas útiles de DSM. |
| Descripción | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Descripción de las cargas útiles de DSM. |
| Nombre de host de destino | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de host de destino de las cargas útiles de DSM. |
| Código de error | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Código de error de las cargas útiles de DSM. |
| Código de error ampliado | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Código de error ampliado de las cargas útiles de DSM. |
| Directorio de archivos | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Directorio de archivos de las cargas útiles de DSM. |
| Extensión de archivo | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Extensión de archivo de las cargas útiles de DSM. |
| Vía de acceso del archivo | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de archivo de las cargas útiles de DSM. |
| Nombre de archivo | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de archivo de las cargas útiles de DSM. |
| Otorgado acceso | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Acceso otorgado desde cargas útiles de DSM. |
| Nombre de grupo | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de grupo de las cargas útiles de DSM. |
| Nivel de suplantación | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nivel de suplantación de las cargas útiles de DSM. |
| Iniciado | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Iniciado desde las cargas útiles de DSM. |
| Nombre de usuario iniciador | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de usuario de iniciador de las cargas útiles de DSM. |
| Nivel de integridad | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nivel de integridad de las cargas útiles de DSM. |
| Proceso de inicio de sesión | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Proceso de inicio de sesión desde cargas útiles de DSM. |
| Tipo de inicio de sesión | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Tipo de inicio de sesión de las cargas útiles de DSM. |
| Identificador de máquina | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Identificador de máquina de las cargas útiles de DSM. |
| Hash MD5 | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de MD5 Hash de cargas útiles de DSM. |
| Comando padre | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Mandato padre de las cargas útiles de DSM. |
| Nombre de proceso padre | Sí | Esta propiedad es un marcador de posición para la extracción personalizada predeterminada de Nombre de proceso padre de las cargas útiles de DSM. |
| Ruta del proceso padre | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de proceso padre de las cargas útiles de DSM. |
| Nombre de conducto | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de conducto de las cargas útiles de DSM. |
| Nombre de proceso | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de proceso de las cargas útiles de DSM. |
| Vía de acceso de proceso | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de proceso de las cargas útiles de DSM. |
| Propiedades | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Propiedades de las cargas útiles de DSM. |
| Clave de registro | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Clave de registro de las cargas útiles de DSM. |
| Datos de valor de registro | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Datos de valor de registro de las cargas útiles de DSM. |
| Nombre de destino relativo | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de destino relativo de las cargas útiles de DSM. |
| Nombre de archivo de servicio | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de archivo de servicio de las cargas útiles de DSM. |
| Nombre de servicio | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de servicio de las cargas útiles de DSM. |
| Hash SHA256 | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de SHA256 Hash de las cargas útiles de DSM. |
| Nombre de unidad compartida | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de compartición de las cargas útiles de DSM. |
| Función de inicio | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Función de inicio de las cargas útiles de DSM. |
| Módulo de inicio | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Iniciar módulo desde las cargas útiles de DSM. |
| Nombre de cuenta de asunto | Sí | Esta propiedad es un marcador de posición para la extracción personalizada predeterminada de Nombre de cuenta de asunto de las cargas útiles de DSM. |
| ID de seguridad de cuenta de destino | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de ID de seguridad de cuenta de destino de las cargas útiles de DSM. |
| Detalles de destino | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Detalles de destino de las cargas útiles de DSM. |
| Directorio de archivos de destino | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Directorio de archivos de destino de las cargas útiles de DSM. |
| Objeto de destino | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Objeto de destino de las cargas útiles de DSM. |
| Nombre de proceso de destino | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de proceso de destino de las cargas útiles de DSM. |
| Vía de acceso de proceso de destino | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de proceso de destino de las cargas útiles de DSM. |
| Nombre de usuario de destino | Sí | Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de usuario de destino de las cargas útiles de DSM. |
| Tipo | Nee | Esta propiedad es un marcador para la extracción personalizada predeterminada de Tipo de las cargas útiles de DSM. |
| Host de URL | Sí | Esta propiedad es un marcador de posición para la extracción personalizada por defecto de URL Host de cargas útiles DSM. |
En la tabla siguiente se muestran las reglas y los componentes básicos que se encuentran en IBM Security QRadar Techniques for Turla Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:BehaviorDefinition: Abuso de Findtr | Detecta el abuso de findstr por evasión. Los adversarios pueden utilizar findstr para ocultar sus artefactos o buscar series específicas y evadir el mecanismo de defensa. Se basa en la regla de Sigma Abusing Findstr for Defense Evasion de Furkan CALISKAN, @caliskanfurkan_, @oscd_initiativey Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Abuso del ejecutable de impresión | Detecta el uso de print.exe para la copia de archivo remoto. Se basa en la regla Sigma Abusing Print Ejecutable de Furkan CALISKAN, @caliskanfurkan_y @oscd_initiative. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Manipulación de cuenta: motivos sospechosos de inicio de sesión fallido | Detecta códigos de error poco comunes en los intentos de inicio de sesión fallidos para determinar la actividad sospechosa y la manipulación indebida de cuentas que se han inhabilitado o que se han restringido de algún modo. |
| Bloque de construcción | BB:BehaviorDefinition: Omitir la lista blanca de aplicaciones a través de Bginfo | Detecta la ejecución del código VBscript al que se hace referencia en el archivo *.bgi . Se basa en la regla Sigma de Omisión de lista blanca de aplicaciones a través de Bginfo de Beyu Denis y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución de comandos arbitrarios mediante WSL | Detecta Posible uso del binario del subsistema Windows para Linux® (WSL) como LOLBIN para ejecutar mandatos Linux y Windows arbitrarios. Se basa en la regla Sigma Ejecución de mandatos arbitrarios utilizando WSL de oscd.community, Zach Stanford @svch0sty Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Cambio de registro en el corredor | Detecta la creación o modificación de aplicaciones de Assistive Technology y la persistencia con el uso de 'at'. Se basa en la regla de Sigma Cambio de registro de Atbroker de Mateusz Wydra y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Desove de la confluencia de Atlassian | Detecta la generación de procesos hijo sospechosos por el servidor de Confluencia Atlassian que puede indicar una explotación satisfactoria. Se basa en la Confluencia Atlassian CVE-2021-26084 Regla Sigma de Bhabesh Raj. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Comando de recolección automatizado PowerShell | Detecta un adversario utilizando técnicas automatizadas para recopilar datos internos. Se basa en el Mandato de recopilación automatizada PowerShell Regla Sigma de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Símbolo del sistema de recopilación automatizada | Detecta un adversario utilizando técnicas automatizadas para recopilar datos internos. Se basa en la regla Sigma de Automated Collection Command Prompt de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Uso de la opción insegura de BPFtrace | Detecta el uso de la opción bpftrace no segura. Basado en la regla de Sigma BPFtrace Unsafe Option Usage de Andreas Hunkeler (@Karneades). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: C2 Sesión sobre ICMP | Detecta una sesión C2 a través de ICMP. |
| Bloque de construcción | BB:BehaviorDefinition: Nombres de archivos de carbono | Detecta cuando se descubre un nombre de archivo Carbon. El primer conjunto de nombres es de Carbon 3.7x, mientras que el segundo conjunto de nombres es de Carbon 3.8x. |
| Bloque de construcción | BB:BehaviorDefinition: Nombre del servicio de carbono | Detecta cuando se instala un servicio Carbon. |
| Bloque de construcción | BB:BehaviorDefinition: Borrar el historial de la consola de Windows | Identifica cuándo un usuario intenta borrar el historial de la consola. Un adversario puede limpiar el historial de órdenes de un relato comprometido para ocultar las acciones emprendidas durante una intrusión. Se basa en la regla de Sigma Borrar historial de consola de Windows de Austin Songer @austinsonger. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: ComRAT Instalación del registro | Detecta si se instala un servicio ComRAT y se graba una carga útil en el registro. Esto puede indicar un acceso existente como, por ejemplo, credenciales comprometidas o una puerta trasera instalada anteriormente. |
| Bloque de construcción | BB:BehaviorDefinition: ComRAT Creación de tareas programadas | Detecta cuando se realizan nuevas creaciones de tareas planificadas. ComRAT utiliza la tarea planificada para ejecutar mandatos. |
| Bloque de construcción | BB:BehaviorDefinition: Comandos de reconocimiento comunes | Detecta los mandatos de reconocimiento comunes que los adversarios ejecutan para recopilar información sobre la víctima. La regla se puede ajustar mediante el campo Process CommandLine . Algunas palabras clave comunes de Process CommandLine que aparecen son:
|
| Bloque de construcción | BB:BehaviorDefinition: Creación de archivos cron | Detecta la creación del archivo o archivos cron en los directorios Cron. Se basa en la regla de Sigma Persistence Via Cron Files de Roberto Rodríguez (Cyb3rWard0g), OTR (Open Threat Research) y MSTIC. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Puesta en escena del archivo Muleta | Detecta si un archivo Crutch se está transfiriendo bajo la ubicación C:\AMD\Temp . |
| Bloque de construcción | BB:BehaviorDefinition: Nombres de archivos de muleta | Detecta cuándo se descubren los archivos Crutch bajo C:\Intel . Los archivos crunch pueden incluir:
|
| Bloque de construcción | BB:BehaviorDefinition: Combinación de inicio de curl y ejecución arbitraria de VBS PowerShell Código | Detecta la ejecución de código PowerShell arbitrario utilizando SyncAppvPublishingServer.vbs. Los adversarios pueden utilizar curl para descargar cargas útiles de forma remota y ejecutarlas. Se basa en la regla de Sigma Curl Download And Execute Combine de Sreeman y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución de DLL mediante Register-cimprovider.exe | Detecta la utilización de register-cimprovider.exe para ejecutar un archivo DLL arbitrario. Se basa en la regla DLL Execution Via Register-cimprovider.exe Sigma de Ivan Dyachkov, Yulia Fomina y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución de DLL a través de Rasautou | Detecta el uso de Rasautou.exe para cargar la DLL arbitraria especificada en la opción -d y ejecuta la exportación especificada en -p. Se basa en la ejecución de DLL a través de Rasautou.exe Regla de Sigma de Julia Fomina, y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Datos comprimidos - PowerShell | Detecta los datos comprimidos que se recopilan antes de la exfiltración. Se basa en la regla de Sigma Datos comprimidos- PowerShell por Timur Zinniatullin y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Eliminar registro de aplicación | Detecta la supresión de archivos de registro. Se basa en la regla de Sigma TeamViewer Archivo de registro suprimido por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Deshabilitar el seguimiento de ETW | Detecta un mandato que borra o inhabilita cualquier registro de rastreo de ETW que pueda indicar una evasión de registro. Se basa en la regla de Sigma Inhabilitar rastreo de ETW de @neu5ron, Florian Roth (Nextron Systems), Jonhnathan Ribeiro y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descubrimiento a través de la altitud predeterminada del controlador - Sysmon | Detecta el uso de findstr con el argumento 385201, que podría indicar el descubrimiento potencial de un servicio Sysinternals Sysmon instalado utilizando la altitud de controlador predeterminada. Se basa en la regla de Sigma Ejecución de Findstr 385201 sospechosa de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Dotnet.exe Ejecutar Dll y ejecutar código sin firmar LOLBIN | Detecta que dotnet.exe ejecutará cualquier DLL y ejecutará el código sin firmar. Se basa en la regla de Sigma Dotnet.exe Exec Dll y Execute Unsigned Code LOLBIN de Beyu Denis y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: programas de utilidad de descarga en sucesos | Detecta si se está utilizando un programa de utilidad de descarga en un punto final, como ftp, sftp, curl, cuteftp, wget, certutil, bitso nc. |
| Bloque de construcción | BB:BehaviorDefinition: ETW registro de manipulación en procesos .NET | Detecta cambios en las variables de entorno relacionadas con el registro de ETW. Basado en la regla de Sigma ETW Logging Tamper In .NET Processes de Roberto Rodríguez (Cyb3rWard0g) y OTR (Open Threat Research). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Nombres de archivos épicos | Detecta cuándo se descubren los archivos Epic. |
| Bloque de construcción | BB:BehaviorDefinition: Nombres de archivos de registro épicos | Detecta cuándo se descubren los archivos de registro Epic. |
| Bloque de construcción | BB:BehaviorDefinition: Términos de búsqueda épicos | Detecta cuando Epic realiza una búsqueda en determinados términos. |
| Bloque de construcción | BB:BehaviorDefinition: Exportación de buzones de Exchange a través de PowerShell | Detecta el cmdlet de Exchange PowerShell New-MailBoxExportRequest que exporta el contenido de un buzón primario o archivador a un archivo .pst . Para obtener más información sobre este ataque, consulte Exportación del buzón de Exchange mediante PowerShell. |
| Bloque de construcción | BB:BehaviorDefinition: Intercambio PowerShell Uso de complementos | detecta la adición y utilización de complementos de PowerShell de Exchange para exportar datos de buzón. Basado en el Intercambio PowerShell Uso de complementos regla sigma por FPT.EagleEye, y Nasreddine Bencherchali (Sistemas Nextron). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecutar archivos con Msdeploy | Detecta la ejecución de archivos utilizando el lolbin msdeploy.exe . Se basa en la regla de Sigma Ejecutar archivos con Msdeploy.exe de Beyu Denis y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: DLL de ejecución de elección mediante WAB | Detecta que la vía de acceso a la DLL escrita en el registro es diferente de la predeterminada. WAB.exe iniciado intenta cargar la DLL desde el registro. Basado en la DLL de ejecución de de Choice Using WAB.EXE Regla de Sigma por oscd.communityy Natalia Shornikova. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución a través de Diskshadow | Detecta el uso de Diskshadow.exe para ejecutar código arbitrario en el archivo de texto. Se basa en la regla Ejecución a través de Diskshadow.exe Sigma de Ivan Dyachkov y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución vía WorkFolders | Detecta la utilización de WorkFolders.exe para ejecutar un control.exearbitrario. Se basa en la regla de Sigma Ejecución a través de WorkFolders.exe de Maxime Thiebaut (@0xThiebaut). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución vía stordiag | Detecta el uso de stordiag.exe para ejecutar schtasks.exe, systeminfo.exey fltmc.exe. Se basa en la regla de Sigma Ejecución a través de stordiag.exe de Austin Songer (@austinsonger). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descarga de archivos usando ProtocolHandler | Detecta el uso de ProtocolHandler para descargar archivos. Los archivos descargados se ubicarán en la carpeta de memoria caché. Se basa en la regla Descarga de archivo utilizando ProtocolHandler.exe Sigma de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descubrimiento de archivos y directorios - Linux | Detecta el uso de los programas de utilidad del sistema para descubrir archivos y directorios. Se basa en la regla de Sigma de File and Directory Discovery- Linux de Daniil yugoslavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Invocación sospechosa de Fsutil | Detecta parámetros sospechosos de fsutil, como suprimir un diario USN o configurarlo con un tamaño pequeño. Basado en la regla de Sigma Invocación sospechosa de Fsutil de JEcco, E.M. Anhaus y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Nombres de archivos de Gazer | Detecta cuándo se descubren los archivos Gazer. |
| Bloque de construcción | BB:BehaviorDefinition: Registro de observadores | Detecta cuándo se descubren los nombres de registro de Gazer. |
| Bloque de construcción | BB:BehaviorDefinition: Valores de registro de Gazer | Detecta cuándo se descubren los nombres de registro de Gazer. |
| Bloque de construcción | BB:BehaviorDefinition: Ocultar tarea programada mediante manipulación de valor de índice | Detecta si el valor index de una tarea planificada se modifica desde el registro. Se basa en la regla de Sigma Ocultar tarea de planificación a través de Tamper de valor de índice de Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ocultar archivos con Attrib.exe | Detecta el uso de attrib.exe para ocultar archivos a los usuarios. Se basa en la regla de Sigma Ocultar archivos con Attrib.exe de Sami Ruohonen. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: HyperStack Nombres de archivos | Detecta cuándo se descubren los archivos HyperStack . |
| Bloque de construcción | BB:BehaviorDefinition: HyperStack Tubo | Detecta cuando se descubre el nombre de conducto de HyperStack . |
| Bloque de construcción | BB:BehaviorDefinition: HyperStack Registro | Detecta cuándo se descubren los registros de HyperStack . |
| Bloque de construcción | BB:BehaviorDefinition: Contraseña no válida al iniciar sesión | Detecta una contraseña no válida en el inicio de sesión. |
| Bloque de construcción | BB:BehaviorDefinition: Contraseña no válida durante Kerberos Autenticación previa | Detecta una contraseña no válida durante la autenticación previa de Kerberos . |
| Bloque de construcción | BB:BehaviorDefinition: Instalación del Registro Kazuar | detecta cuando un servicio Kazuar crea claves de registro para la persistencia. |
| Bloque de construcción | BB:BehaviorDefinition: Linux Eliminación de archivos | detecta la supresión de archivos utilizando los mandatos rm, shred o unlink . Los adversarios pueden suprimir archivos utilizando estos mandatos para encubrir sus actividades. Se basa en la regla de Sigma Supresión de archivo de Ömer Günal y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Scripts de inicio de sesión con UserInitMprLogonScript | Detecta modificación o creación de UserInitMprLogonScript. Basado en el Scripts de inicio de sesión ( UserInitMprLogonScript) Regla sigma de Tom Ueltschi (@c_APT_ure) y Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Scripts de inicio de sesión con UserInitMprLogonScript Registro | Detecta modificación o creación de UserInitMprLogonScript. |
| Bloque de construcción | BB:BehaviorDefinition: Lolbín PressAnyKey y descargar actividad | Detecta una determinada combinación de distintivos de línea de mandatos que utiliza devinit.exe lolbin para descargar paquetes MSI arbitrarios en un sistema Windows. Basado en el NodejsTools PressAnyKey Lolbín Regla sigma de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Instalación del agente de transporte de MSExchange | Detecta la instalación de un agente de transporte en Exchange. Se basa en la regla Sigma MSExchange Transport Agent Installation-Builtin de Tobias Michalski. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Registro del agente de transporte de MSExchange | Detecta modificaciones en la lista de agentes registrados en Exchange. |
| Bloque de construcción | BB:BehaviorDefinition: Archivos maliciosos escritos en la carpeta de fuentes | Supervisa la ocultación de posibles archivos maliciosos en la ubicación C:\Windows\Fonts\. Esta carpeta no requiere privilegios de administrador para ser escrita y ejecutada desde. Basado en la regla de Sigma Escritura de archivos maliciosos en la carpeta de fonts por parte de Sreeman. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Mavinject inyecta DLL en el proceso en ejecución | Detecta la inyección de procesos utilizando el peaje de Windows Mavinject firmado con el distintivo INJECTRUNNING . Se basa en la regla de Sigma Mavinyecte Inject DLL Into Running Process de frack113y Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Creación de plantillas de Microsoft Excel | Detecta la creación de archivos de plantilla para Microsoft Excel desde un proceso que no es Excel. Se basa en la regla de Sigma Creación de plantilla de Office de Max Altgelt (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Creación de plantillas de Microsoft Word | Detecta la creación de archivos de plantilla para Microsoft Word desde un proceso que no es Word. Se basa en la regla de Sigma Creación de plantilla de Office de Max Altgelt (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Modificación de las claves ocultas del Explorador | Detecta modificaciones en las claves de archivos ocultos en el registro. Basado en la regla de Sigma Modificación de claves ocultas del explorador por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Instalación de registro de mosquitos | Detecta cuando un servicio Mosquito crea claves de registro para la persistencia. El programa malicioso añade un valor de shell a HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\. |
| Bloque de construcción | BB:BehaviorDefinition: Instalación de Registro de Mosquitos (2) | Detecta cuando un servicio Mosquito crea claves de registro para la persistencia. El programa malicioso añade un valor local_update_check a HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run. |
| Bloque de construcción | BB:BehaviorDefinition: Comando de exfiltración NTDS | Detecta un mandato utilizado por conti para exfiltrar NTDS. Se basa en la regla Sigma Conti NTDS Exfiltration Command de Max Altgelt y Tobias Michalski. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución de Netcat | Detecta la ejecución sospechosa de netcat . Se basa en la regla de Sigma Ejecución sospechosa de Netcat por frack113y Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Reenvío de puertos Netsh | Detecta los mandatos netsh que configuran un reenvío de puertos. Se basa en la regla Sigma Nueva regla de reenvío de puertos añadida a través de Netsh.EXX Regla Sigma de Florian Roth (Nextron Systems), omkar72, oscd.communityy Swachchhanda Shrawan Poudel. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Reenvío de puertos Netsh RDP | Detecta los mandatos netsh que configuran un reenvío de puertos del puerto 3389 utilizado para RDP. Se basa en la regla Sigma de RDP Port Forwarding Rule Added Via Netsh.EXE de Florian Roth (Nextron Systems) y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Creación de nuevos servicios usando PowerShell | Detecta la creación de un nuevo servicio utilizando Powershell. Se basa en la regla de Sigma Nueva creación de servicio utilizando PowerShell de Timur Zinniatullin, Daniil Yugoslavia slavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Creación de nuevos servicios usando Sc.EXE | Detecta la creación de un nuevo servicio utilizando el programa de utilidad sc.exe . Se basa en la regla de Sigma Nueva creación de servicio utilizando Sc.EXE de Timur Zinniatullin, Daniil Yugoslavia y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Pasar la actividad hash en inicios de sesión de red | Detecta que la técnica de ataque pasa el hash que se utiliza para moverse lateralmente dentro de la red. Se basa en la regla de Sigma Pasar la actividad hash 2 de Dave Kennedy, Jeff Warren (método) y David Vassallo (regla). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Pasar la actividad Hash en NewCredentials Inicios de sesión | Detecta que la técnica de ataque pasa el hash que se utiliza para moverse lateralmente dentro de la red. Se basa en la regla de Sigma Pasar la actividad hash 2 de Dave Kennedy, Jeff Warren (método) y David Vassallo (regla). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: PortProxy Clave de registro | Detecta la modificación de la clave de registro de proxy de puerto que se utiliza para el reenvío de puertos. Se basa en la regla Sigma Clave de registroPortProxy de Andreas Hunkeler (@Karneades). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Posible Linux Escalada de privilegios | Detecta mandatos de shell sospechosos que indican la fase de recopilación de información como preparación para el escalamiento de privilegios. Se basa en la regla de Sigma Preparación de escalamiento de privilegios de Patrick Bareiss. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Posibles modificaciones no autorizadas del MBR | Detecta un posible uso malicioso no autorizado de bcdedit.exe. Se basa en el Ransomware potencial o la manipulación indebida de MBR no autorizada a través de Bcdedit.EXE Regla de Sigma de @neu5ron. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Indicadores potenciales del grupo de ecuaciones | Detecta mandatos de shell sospechosos utilizados en varias herramientas y scripts de grupo de ecuaciones. Se basa en la regla de Sigma Indicadores de grupo de ecuaciones de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: actividad de descarga de archivo de PowerShell | Detecta si se utiliza PowerShell para descargar archivos. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución de Powercat | Detecta la ejecución de powercat. Se basa en la regla Sigma Netcat The Powershell Version de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descubrimiento de directorios y archivos Powershell | Busca o descubre archivos en el sistema de archivos. Tras la ejecución, se muestra la información de archivo y carpeta. Basado en la regla de Sigma Powershell File and Directory Discovery por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Eliminación previa de archivos | Detecta la supresión de un archivo de captación previa. Se basa en la regla de Sigma Prefetch File Deleted de Cedric MAURUGEON. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución de proxy a través del Explorador | Detecta el uso de explorer.exe para evadir los mecanismos de defensa. Se basa en la regla de Sigma Proxy Execution Via Explorer.exe de Furkan CALISKAN, @caliskanfurkan_y @oscd_initiative. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Regsvr32 Línea de comando sin DLL | Detecta una ejecución de regsvr.exe que no contiene una DLL en la línea de mandatos. Se basa en la regla de Sigma Regsvr32 Línea de mandatos sin DLL de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Certificado raíz instalado a través de CertMgr | Detecta adversarios que instalan un certificado raíz en un sistema comprometido para evitar avisos al conectarse a servidores web controlados por adversarios. Se basa en la regla de Sigma Certificado raíz instalado por oscd.community, @redcanaryy Zach Stanford @svch0st. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Certificado raíz instalado a través de Certutil | Detecta adversarios que instalan un certificado raíz en un sistema comprometido para evitar avisos al conectarse a servidores web controlados por adversarios. Se basa en la regla de Sigma Certificado raíz instalado por oscd.community, @redcanaryy Zach Stanford @svch0st. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecuta un objeto COM a través de Verclsid | Detecta si se utiliza verclsid.exe para ejecutar el objeto COM a través de GUID. Se basa en la regla de Sigma Verclsid.exe Ejecuta el objeto COM de Victor Sergeev y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Tarea cron programada | Detecta el uso del programa de utilidad cron para crear un trabajo planificado. |
| Bloque de construcción | BB:BehaviorDefinition: Tarea/trabajo cron programado: Linux | Detecta el uso del programa de utilidad cron para crear un trabajo planificado. Se basa en la regla Sigma de Tarea/trabajo cron planificado- Linux de Alejandro Ortuno y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Tarea programada Escribir a System32 Tareas | Detecta la creación de tareas a partir de procesos ejecutados desde ubicaciones sospechosas. Basado en la regla Sigma de las tareas planificadas sospechosas de Grabar en System32 Tareas de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Tarea/trabajo programado: Windows | Detecta una tarea planificada no común. Basado en el Tarea programada poco común Una vez 00:00 regla sigma por pH-T. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución del intérprete de guiones desde una carpeta sospechosa | Detecta una ejecución de script sospechosa en carpetas o carpetas temporales a las que pueden acceder las variables de entorno. Se basa en la regla de Sigma Ejecución de intérprete de scripts desde carpeta sospechosa de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descubrimiento de software de seguridad - Linux | Detecta el uso de los programas de utilidad del sistema para descubrir el descubrimiento de software de seguridad. Se basa en Security Software Discovery- Linux Regla de Sigma de Daniil yugoslavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descubrimiento de software de seguridad: Powershell | Detecta el descubrimiento de software de seguridad de PowerShell . Se basa en la regla Sigma de Security Software Discovery by Powershell de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Configurar el archivo de sistema de Windows con Attrib | Detecta que los archivos están marcados como un archivo del sistema utilizando el programa de utilidad attrib.exe . Basado en Establecer archivos como archivos del sistema utilizando Attrib.EXE Regla de firma mediante frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución binaria especificada a través de Devtoolslauncher o OpenWith | Detecta cuándo OpenWith.exe o Devtoolslauncher.exe ejecuta otro binario. Basándose en el archivo OpenWith.exe Ejecuta la regla de Sigma binaria especificada por Beyu Denis, oscd.community (regla) y @harr0ey (idea). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ardilla Lolbin | Detecta el posible gestor de paquetes Squirrel como Lolbin. Se basa en la regla de Sigma Squirrel Lolbin de Karneades/Markus Neis, Jonhnathan Ribeiro y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Acceso directo de inicio creado | Detecta cuando un servicio crea un acceso directo bajo la carpeta de inicio de Windows. |
| Bloque de construcción | BB:BehaviorDefinition: Actividad sospechosa en los comandos de Shell | detecta mandatos de shell sospechosos utilizados en varias explotaciones de código. Se basa en la regla de Sigma Actividad sospechosa en mandatos de shell de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución sospechosa de un corredor | Detecta que Atbroker está ejecutando aplicaciones Assistive Technology no predeterminadas. Se basa en la regla de Sigma Ejecución sospechosa de Atebroker de Mateusz Wydra y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Expansión sospechosa del archivo del gabinete | Detecta el uso del programa de utilidad de expansión incorporado para descomprimir archivos cab. Se basa en la regla de Sigma Sospechoso Cab File Expansion de Bhabesh Raj. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Comandos sospechosos Linux | Detecta mandatos relevantes a menudo relacionados con malware o actividad de hacking. Se basa en la regla de Sigma Mandatos sospechosos Linux de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Comando de eliminación sospechoso | detecta una línea de mandatos sospechosa para eliminar exe o dll. Se basa en la regla de Sigma Supresión de archivo codiciosa utilizando del por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Registro de eventos sospechoso borrado mediante PowerShell | Detecta el borrado de los registros de sucesos utilizando PowerShell. Se basa en la regla de Sigma Sospechosa Eventlog Clear or Configuration Change de Ecco, Daniil Yugoslavia slavskiy, oscd.communityy D3F7A5105. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Registro de eventos sospechoso borrado a través de WMIC | Detecta el borrado de los registros de sucesos utilizando wmic. Se basa en la regla de Sigma Sospechosa Eventlog Clear or Configuration Change de Ecco, Daniil Yugoslavia slavskiy, oscd.communityy D3F7A5105. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Registro de eventos sospechoso borrado a través de Wevtutil | Detecta el borrado de los registros de sucesos utilizando wevtutil. Se basa en la regla de Sigma Sospechosa Eventlog Clear or Configuration Change de Ecco, Daniil Yugoslavia slavskiy, oscd.communityy D3F7A5105. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Uso sospechoso de actividades de reconocimiento de cuentas y grupos Net.EXE | Detecta actividad sospechosa de la línea de mandatos de reconocimiento en sistemas Windows utilizando Net.EXE. Basado en la actividad de reconocimiento de cuenta y grupo sospechoso de utilizando Net.EXE Regla Sigma de Florian Roth (Nextron Systems), omkar72, @svch0sty Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: DLL de carga sospechosa y ejecución de Extexport | Detecta si un usuario instala certificados utilizando CertOC.exe para cargar el archivo DLL de destino. Esto también detecta Extexport.exe carga DLL y se ejecuta desde otra carpeta de la vía de acceso original. Basado en la regla de Sigma Ejecución sospechosa de Extexport por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Carga sospechosa de Advapi31 | detecta la carga de advapi31.dll mediante un proceso que se ejecuta en una carpeta poco común. Se basa en la Carga sospechosa de Advapi31.dll Regla Sigma de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Cargadores sospechosos | Detecta distintos cargadores utilizados por la actividad del grupo Lazarus. Basado en la regla de Sigma Lazarus Loaders de Florian Roth y wagga. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución neta sospechosa | Detecta actividad sospechosa de la línea de mandatos de reconocimiento en sistemas Windows utilizando el Cmdlet PowerShell Get-LocalGroupMember . Se basa en la regla de Sigma Net.exe Execution de Michael Haag, Mark Woan (mejoras), James Pemberton, @4A616D6573y oscd.community (mejoras). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Carácter de ofuscación sospechoso en la línea de comando | Detecta una posible ofuscación de carga útil a través de la línea de mandatos. Se basa en el Carácter de dosfuscación sospechoso en línea de mandatos Regla de Sigma por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Registro sospechoso a través de cscript | Detecta el registro de un proveedor VSS/VDS como una aplicación COM +. |
| Bloque de construcción | BB:BehaviorDefinition: Inicio de sesión remoto sospechoso con credenciales explícitas | Detecta procesos sospechosos que inician sesión con credenciales explícitas. |
| Bloque de construcción | BB:BehaviorDefinition: Línea de comando de Shell inverso sospechosa | detecta mandatos de shell sospechosos o código de programa que se pueden ejecutar o utilizar en la línea de mandatos para establecer un shell inverso. Se basa en la regla de Sigma Línea de mandatos de shell inversa sospechosa de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Ejecución de script sospechosa desde la carpeta temporal | Detecta una ejecución de script sospechosa desde una carpeta temporal. Se basa en la regla de Sigma Ejecución de script sospechosa desde carpeta temporal de Florian Roth, Max Altgelt y Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Sospechoso ZipExec Ejecución | Detecta el uso de ZipExec , que es una herramienta de prueba de concepto (POC) para envolver las herramientas basadas en binario en un archivo zip protegido por contraseña. Se basa en la regla de Sigma Ejecución de ZipExec sospechosa por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Conexión entrante de Svchost | Detecta conexiones entrantes sospechosas en el proceso svchost.exe . |
| Bloque de construcción | BB:BehaviorDefinition: Eliminación de archivos SDelete de Sysinternals | Detecta la supresión de archivos por parte de Sysinternals SDelete. Basado en la regla de Sigma Archivo suprimido a través de Sysinternals SDelete de Roberto Rodríguez (Cyb3rWard0g) y OTR (Open Threat Research). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descarga del controlador Sysmon | Detecta una posible descarga del controlador Sysmon. Se basa en la regla de Sigma Sysmon Driver Unload de Kirill Kiryanov y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: TaskCache Modificación del Registro | detecta modificaciones de registro sospechosas en la clave TaskCache . Se basa en la regla de Sigma Scheduled TaskCache Change by Uncommon Program de Syed Hasan (@syedhasan009). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Historial de conexiones del cliente de Terminal Server borrado - Registro | Detecta la supresión de claves de registro que contienen el historial de conexiones MSTSC. Se basa en la regla de Sigma Historial de conexiones de cliente de Terminal Server borrado-Registro de Christian Burkard (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Movimiento lateral del grupo Turla | Detecta el movimiento lateral automatizado por el grupo Turla. Se basa en la regla de Sigma Movimiento lateral de grupo Turla de Markus Neis. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Turla LightNeuron Instalación | Se desencadena cuando se instala un LightNeuron de Turla. |
| Bloque de construcción | BB:BehaviorDefinition: Turla LightNeuron Objetos | Se desencadena cuando se carga un objeto LightNeuron de Turla. |
| Bloque de construcción | BB:BehaviorDefinition: Usuario agregado a administradores locales | Detecta las cuentas de usuario que se añaden al grupo de administradores local, que podría ser una actividad legítima o un signo de actividad de escalamiento de privilegios. |
| Bloque de construcción | BB:BehaviorDefinition: Agente de usuario cambiado a través de Curl | Detecta un inicio de proceso curl sospechoso con el agente de usuario. Se basa en la regla Sigma de Sospechoso Curl Change User Agents- Linux de Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Agente de usuario cambiado a través de Powershell | Detecta la inclusión de mandatos sospechosos en un agente de usuario. Se basa en la regla Sigma de Cambiar agentes de usuario con WebRequest por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: WinDbg/CDB Uso de LOLBIN y omisión de la lista blanca de aplicaciones a través de Dxcap.exe | Detecta la ejecución de Dxcap.exe y también detecta el uso de cdb.exe para iniciar código de shell de 64 bits o procesos o mandatos arbitrarios desde un archivo de script de depurador. Basado en el WinDbg/CDB Uso de LOLBIN Regla sigma de Beyu Denis, oscd.community y Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Procesos de script/shell de Windows que generan programas sospechosos | Detecta procesos hijo sospechosos de un shell de Windows y procesos de scripts como wscript, rundll32, powershelly mshta. Se basa en la regla de Sigma Windows Shell/Scripting Processes Spawning Sospechoso Systems de Florian Roth (Nextron Systems) y Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descubrimiento de software de Windows | Se desencadena cuando se descubre el software de Windows. Se basa en la regla Sigma Detected Windows Software Discovery de Nikita Nazarov y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Descubrimiento de software de Windows - PowerShell | Se desencadena cuando se descubre el software de Windows. Se basa en la regla de Sigma Detected Windows Software Discovery- PowerShell de Nikita Nazarov y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Carga binaria del servicio de cola de impresión de Windows | Detecta la carga de DLL desde la carpeta de copia de seguridad de Spooler Service. Basado en el Servicio de cola de impresión de Windows Carga binaria sospechosa regla sigma por FPT.EagleEye, y Thomas Patzke (mejoras). Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Eliminación de archivos del servicio de cola de impresión de Windows | Detectar supresiones de DLL de la carpeta del controlador de Spooler Service. Se basa en la regla de Sigma Supresión de archivos sospechosos del servicio Spooler de Windows por parte de Bhabesh Raj. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Cliente de actualización de Windows LOLBIN | Detecta la ejecución de código a través del cliente de Windows Update. Se basa en la regla de firma Windows Update Client LOLBIN de FPT.EagleEye . Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:BehaviorDefinition: Protección contra escritura para almacenamiento deshabilitada | Detecta cambios en el registro para inhabilitar cualquier propiedad de protección contra grabación para dispositivos de almacenamiento. Basado en la regla Sigma Protección contra escritura para almacenamiento inhabilitado de Sreeman. Utilizado bajo la licencia Detection Rule License 1.1. |
| Bloque de construcción | BB:CategoryDefinition: Permiso de archivo cambiado | Define si se ha ejecutado un mandato para cambiar los permisos asignados a un archivo. |
| Bloque de construcción | BB:CategoryDefinition: Sucesos de descarga de objetos | Edite este componente básico para incluir todos los objetos (archivo, carpeta, etc.) y descargar categorías de sucesos relacionados. |
| Bloque de construcción | BB:DeviceDefinition: Dispositivos terminales | Define los dispositivos de punto final en el sistema. |
| Regla | Abuso de señal de acceso | Detecta la suplantación y el robo de señales. Se basa en la regla Sigma Abuso de señal de acceso de Michaela Adams y Zach Mathis. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Acceso a ADMIN$ Share | Detecta el acceso a la compartición $ADMIN. Se basa en la regla de Sigma Acceso a ADMIN$ Share de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Active Directory Enumeración de grupo/sistema | Se desencadena cuando un grupo o un sistema se enumera dentro de Active Directory. Basado en el Active Directory Enumeración de grupos con Get-AdGroup y Active Directory Enumeración de computadoras con Get-AdComputer Reglas de sigma por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Active Directory Kerberos DLL cargado a través de la aplicación Office | Detecta la DLL de Kerberos que está cargando un producto de Microsoft Office. Se basa en la regla de Sigma Active Directory Kerberos DLL cargada a través de la aplicación de Office por Antonlovesdnb. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Active Directory Análisis de DLL cargadas a través de la aplicación Office | Detecta que un producto de Microsoft Office está cargando la DLL de DSParse. Basado en la regla Sigma de Active Directory Parsing DLL Loaded Via Office Application de Antonlovesdnb. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Archivos de grabación de corrientes de datos alternativas | Detecta archivos de grabación de secuencias de datos alternativas (ADS). ADS puede utilizarse para almacenar archivos de configuración. Se basa en la regla de Sigma NTFS Alternate Data Stream de Sami Ruohonen. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Intento de omitir UAC a través de Windows Firewall Snap-In Hijacking | Detecta los intentos de omitir UAC a través del complemento de cortafuegos de Windows. Para obtener más información sobre este ataque, consulte UAC Bypass via Windows Firewall Snap-In Hijack. |
| Regla | Mandatos de recopilación automatizada | Detecta un adversario utilizando técnicas automatizadas para recopilar datos internos. |
| Regla | DLL de CLR cargado a través de aplicación de Office | Detecta la DLL de CLR que está cargando un producto de Microsoft Office. Basado en la regla Sigma CLR DLL Loaded Via Office Applications de Antonlovesdnb. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | DLL de CLR cargado a través de aplicaciones de scripts | Detecta las DLL de CLR cargadas por las aplicaciones de scripts. Se basa en la DLL de DotNet CLR cargada por aplicaciones de scripts Regla de Sigma por omkar72y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Apropiación de COM con ubicaciones sospechosas | Detecta un posible secuestro de COM en el que el 'Servidor' (In/Out) apunta a una ubicación sospechosa. Basado en la regla de Sigma COM Hijacking For Persistence With Sospechoso Locations de Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | COM Hijacking a través de Sdclt | Detecta la posible apropiación de COM a través de Sdclt. Basado en la regla COM Hijack via Sdclt Sigma de Omkar Gudhate. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Cradles de descarga de objetos COM | Detecta el uso de objetos COM de los que se puede abusar para descargar archivos en PowerShell mediante CLSID. Basado en la regla de Sigma Uso de Cradles de descarga de objetos COM potenciales-Script PS de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Conexión iniciada de Certutil | Detecta una conexión de red integrada por la herramienta certutil.exe . Los atacantes pueden abusar de certutil.exe para descargar programas maliciosos o herramientas de seguridad ofensivas. Se basa en la regla de Sigma Certutil Initiated Connection de frack113y Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Borrar historial de mandatos | Detecta la actividad borrar el historial de mandatos. |
| Regla | Instalación del servicio de registro deComRat | Se desencadena cuando se instala un servicio comrat y se escribe una carga útil en el registro. Esto podría indicar un acceso existente como, por ejemplo, credenciales comprometidas o una puerta trasera instalada anteriormente. |
| Regla | Comando ejecutado mediante SettingContent-ms | Detecta el comando ejecutado mediante SettingContent-ms. Basado en el Ejecución arbitraria de comandos de Shell mediante configuración de contenido-Ms Regla sigma de Sreeman. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución de línea de comandos con URL sospechosa y cadenas AppData | Detecta una ejecución de línea de comandos sospechosa que incluye una URL y una cadena AppData en los parámetros de la línea de comandos, tal y como utilizan varios droppers. Basado en la regla Command Line Execution with Suspicious URL and AppData Strings Sigma de Florian Roth, Jonhnathan Ribeiro y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Comunicación con EquationGroup C2 Tools | Detecta comunicaciones con servidores C2 . Se basa en la regla de Sigma Grupo de ecuaciones C2 Comunicación de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Copia de archivos confidenciales con datos de credenciales | Detecta los intentos de copiar archivos confidenciales con datos de credenciales. Se basa en la regla de Sigma Copiar archivos confidenciales con datos de credencial de Teymur Kheirkhabarov, Daniil yugoslavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de archivo de macro C2 de Outlook | Detecta la creación de un archivo de macro C2 de Outlook. Basado en el panorama C2 Creación de macros regla sigma por @ScoubiMtl. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de archivos ejecutables sospechosos | Detecta la creación de archivos ejecutables sospechosos. Se basa en la regla de Sigma Creación de archivo ejecutable sospechoso de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación o modificación de aplicaciones de Assistive Technology | Detecta la creación o modificación de aplicaciones de Assistive Technology. Se basa en la regla de Sigma Cambio de registro de Atbroker de Mateusz Wydra y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación o modificación de un nuevo servicio o tarea planificada de GPO | Detecta la creación o modificación de un nuevo servicio o tarea planificada basada en política de grupo. Se basa en la regla de Sigma Persistencia y ejecución a escala a través de la tarea planificada de GPO de Samir Bousseaden. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Conexiones con nombre de herramientas de volcado de credenciales | Detecta la ejecución de herramientas de volcado de credenciales conocidas a través de conductos con nombre específicos. Se basa en la regla de Sigma Cred Dump-Tools Named Pipes de Teymur Kheirkhabarov y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Combinación de descarga y ejecución de Curl | Detecta posibles atacantes utilizando curl para descargar cargas útiles de forma remota y ejecutarlas. Se basa en la regla de Sigma Curl Download And Execute Combine de Sreeman y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución de herramientas de exfiltración de DNS | Detecta la ejecución de la herramienta de exfiltración de DNS. Se basa en la regla de Sigma Ejecución de herramientas de exfiltración y tunelado de DNS de Daniil yugoslavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | DNS Exfiltration en Powershell | Detecta la exfiltración de DNS en powershell. Se basa en la regla de Sigma Powershell DNSExfiltration por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | DNS HybridConnectionManager Autobús de servicio | Detecta el gestor de conexiones híbridas que consulta el bus de servicio. Basado en el DNS HybridConnectionManager Autobús de servicio Regla sigma de Roberto Rodríguez ( Cyb3rWard0g) y OTR (Investigación de amenazas abiertas). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | DarkSide Actividad de ransomware detectada | Detecta la actividad de ransomware DarkSide . Se basa en la regla de Sigma DarkSide Ransomware Pattern de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Datos divididos en piezas (Mac) | Detecta datos divididos en partes. Se basa en la regla de Sigma Dividir un archivo en fragmentos de Igor Fits, Mikhail Larin y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | División de datos en piezas (Unix) | Detecta datos divididos en partes. Se basa en la regla de Sigma Dividir un archivo en fragmentos- Linux de Igor Fits y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Cuentas predeterminadas utilizadas | Detecta las cuentas predeterminadas utilizadas. Basado en la regla de Sigma Manipulación sospechosa de cuentas predeterminadas de Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Inhabilitar las funcionalidades de Windows Defender a través de claves de registro | Detecta si los atacantes inhabilitan la funcionalidad de Windows Defender utilizando el registro de Windows. Basado en el Deshabilite las funcionalidades de Windows Defender mediante claves de registro regla sigma por AlertIQ, Ján Trenčanský, frack113, Nasreddine Bencherchali y Swachchhanda Shrawan Poudel. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Inhabilitado CrashDump a través del registro | Detecta CrashDump inhabilitado mediante la modificación del registro. Se basa en la regla de Sigma CrashControl CrashDump Disabled de Tobias Michalski. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Conexión de red de salida de Dllhost | Detecta las conexiones de salida iniciadas por dllhost.exe. |
| Regla | Dllhost.exe Anomalía de ejecución | Detecta el proceso de dllhost.exe que se genera sin argumentos de línea de mandatos, lo que es raro y podría indicar que la actividad de inyección de procesos o el malware imitan procesos del sistema similares. Se basa en la regla de Sigma Dllhost.EXE Execution Anomaly de Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Descubrimiento de confianza de dominio | Detecta la ejecución de nltest.exe y dsquery.exe para el descubrimiento de confianza de dominio. Esta técnica la utilizan los atacantes para enumerar las confianzas de Active Directory . Basado en la regla de Sigma Descubrimiento de confianza de dominio por E.M. Anhaus (originario de Atomic Blue Detections), Tony Lambert, oscd.communityy omkar72. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | DotNET DLL cargado a través de la aplicación Office | Detecta cualquier DLL de ensamblaje que esté cargando un producto de Microsoft Office. Basado en la regla Sigma DotNET Assembly DLL Loaded Via Office Application de Antonlovesdnb. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Descargar carga útil utilizando la característica Edge autónoma | Detecta la descarga de cargas útiles utilizando la característica Edge headless. Se basa en la regla de Sigma Potencial Arbitrario File Download Via MSEdge.EXE de Florian Roth (Nextron Systems) y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Descargar carga útil a través de la consola utilizando Edge | Detecta la descarga de cargas útiles utilizando la consola Edge. Basado en el abuso de Edge para la descarga de carga útil a través de la consola Regla de Sigma por mdecrevoisier. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Volcar credenciales de Windows Credential Manager con PowerShell | Detecta adversarios que buscan ubicaciones de almacenamiento de contraseñas comunes para obtener credenciales de usuario. Se basa en las credenciales de volcado de de Windows Credential Manager con PowerShell Regla de Sigma por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Rastreo de ETW inhabilitado | Detecta un mandato que borra o inhabilita cualquier registro de rastreo de ETW que pueda indicar una evasión de registro. Se basa en la regla de Sigma Inhabilitar rastreo de ETW de @neu5ron, Florian Roth, Jonhnathan Ribeiro y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Descubrimiento de cuentas de correo electrónico desde Powershell | Detecta el descubrimiento de cuentas de correo electrónico desde Powershell. |
| Regla | Actividad de canal cifrado | Detecta la actividad de canal cifrada. Se basa en la regla de Sigma Conexión SSL sospechosa de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Enumerar credenciales de Windows Credential Manager con PowerShell | Detecta adversarios que buscan ubicaciones de almacenamiento de contraseñas comunes para obtener credenciales de usuario. |
| Regla | Número excesivo de nslookup de Powershell | Detecta un número excesivo de nslookup de Powershell. Basado en Nslookup PowerShell Download Cradle- ProcessCreation Sigma rule by Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Archivo ejecutable creado por otro ejecutable | Se desencadena cuando otro ejecutable crea un ejecutable. Se basa en la creación de un ejecutable por una regla Sigma ejecutable por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución de Dnscat | Detecta la ejecución de Dnscat. Se basa en la regla de Sigma Ejecución de Dnscat de Daniil Yugoslavia y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución de herramientas de exfiltración y tunelado | Detecta la ejecución de herramientas de exfiltración y tunelado. Se basa en la regla de Sigma Exfiltration and Tunneling Tools Execution de Daniil yugoslavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución de no DLL utilizando Rundll32 | Detecta rundll32.exe ejecutando no DLL. Se basa en la regla de Sigma Sospechoso Rundll32 Ejecución con extensión de imagen de Hieu Tran. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución del software del instalador de Tap | Detecta la ejecución del software del instalador de Tap. Se basa en la regla de Sigma Ejecución del instalador de Tap de Daniil Yugoslavia, Ian Davis y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Explotación de EQNEDT32 | Detecta CVE-2017-11882 que es una explotación de EQNEDT32.EXE para generar otros procesos. Se basa en la regla de Sigma Droppers Exploiting CVE-2017-11882 de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de archivos por procesos no privilegiados en directorio de archivos de programa | Detecta la creación de archivos por parte de procesos no privilegiados en el directorio Archivos de programa. Basado en la regla de Sigma Archivos descartados en archivos de programa por proceso no priorizado de Teymur Kheirkhabarov (idea), Ryan Plas (regla) y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Descarga de archivo a través de bitsadmin | Detecta el uso de bitsadmin para descargar un archivo. Se basa en la regla de Sigma Descarga de archivo mediante Bitsadmin de Michael Haag y FPT.EagleEye. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Modificación de permisos de archivo y directorio (Windows) | Detecta la modificación de permisos de archivos y directorios en Windows. Se basa en la regla de Sigma Modificaciones de permisos de archivo o carpeta de Jakob Weinzettl, oscd.communityy Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Modificación de permisos de archivo y directorio después de la descarga | Detecta la modificación de permisos de archivos y directorios después del suceso de descarga de archivos. |
| Regla | Invocación sospechosa de dedo | Detecta la ejecución de herramientas de finger.exe sospechosas y envejecidas que se utilizan actualmente en ataques de programas maliciosos. Se basa en la regla de Sigma Finger.exe Invocación sospechosa de Florian Roth (Nextron Systems), omkar72y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | GAC DLL cargado a través de la aplicación Office | Detecta cualquier DLL de GAC que esté cargando un producto de Microsoft Office. Basado en la regla de Sigma GAC DLL Loaded Via Office Applications de Antonlovesdnb. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Obtener-ADUser Discovery and Export | Se desencadena cuando se utiliza el cmdlet Get-ADUser para recopilar información de usuario y enviarla a un archivo. Se basa en la regla Sigma de User Discovery And Export Via Get-ADUser Cmdlet- PowerShell de Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Google Chrome Carga lateral de DLL | Detecta la descarga de DLL en Google Chrome. Basado en la regla Sigma Potencial Chrome Frame Helper DLL Sideloading de Nasreddine Bencherchali (Nextron Systems) y Wietze Beukema (proyecto e investigación). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ocultar archivos con Attrib | Detecta el uso de attrib.exe para ocultar archivos a los usuarios. Se basa en la regla de Sigma Ocultar archivos con Attrib.exe de Sami Ruohonen. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Instalación de Hybrid Connection Manager Service | Detecta la instalación del servicio Hybrid Connection Manager. Basado en el HybridConnectionManager Instalación de servicio Regla sigma de Roberto Rodríguez ( Cyb3rWard0g) y OTR (Investigación de amenazas abiertas). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | PowerShell | Detecta la carga de archivos DLL esenciales utilizados por PowerShell, pero no por el procesoPowershell.exe . Se basa en la regla de Sigma En memoria PowerShell de Tom Kern, oscd.community, Natalia Shornikova y Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Captura de entrada utilizando bloqueo de ratón | Detecta la captura de entrada utilizando la herramienta de bloqueo de ratón. Se basa en la regla de Sigma Recopilación de credenciales de bloqueo de ratón de Cian Heasley. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Linux Ejecución de la herramienta Doas | Detecta la ejecución de la herramienta Linux doas . Se basa en la regla de Sigma Linux Doas Tool Execution por Sittikorn S y Teoderick Contreras. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Entorno local del sistema de búsqueda | Detecta la búsqueda del entorno local del sistema. Se basa en la regla de Sigma Consola CodePage Búsqueda a través de CHCP por _pete_0y TheDFIRReport. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Base64 malicioso en el registro | Detecta modificaciones de grabación de registro en las que un adversario intenta ocultar mandatos codificados. Según la regla de Sigma Se ha registrado una variable de entorno sospechosa por parte de Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Conducto con nombre malicioso | Se desencadena cuando se crea un conducto con nombre mediante un programa malicioso APT conocido. |
| Regla | Scripts de PowerShell maliciosos | Detecta la creación de scripts Powershell conocidos para su explotación. Basado en los scripts maliciosos PowerShell - FileCreation Regla de Sigma de Markus Neis, Nasreddine Bencherchali (Nextron Systems), Mustafa Kaan Demir y Georg Lauenstein. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Uso malicioso del panel de control | Detecta el uso malicioso de elementos del panel de control. Se basa en los Elementos del panel de control de Kyaw Min Thein y Furkan Caliskan (@caliskanfurkan_). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Tarea o servicio de enmascaramiento | Se desencadena cuando se enmascara una tarea o un servicio. |
| Regla | Comunicación de Microsoft Binary Github | Detecta un ejecutable en la carpeta de Windows que accede a github.com. Se basa en la regla de Sigma Microsoft Binary Github Communication de Michael Haag (idea), Florian Roth (regla). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Punto final de comunicación sospechoso binario de Microsoft | Detecta un ejecutable en la carpeta de Windows que accede a dominios sospechosos. Se basa en la regla de Sigma Punto final de comunicación sospechoso binario de Microsoft de Florian Roth (Nextron Systems) y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Carga lateral de DLL de Microsoft Office | Detecta la descarga de DLL de las DLL que forman parte de Microsoft Office desde una ubicación no estándar. Basado en la regla Microsoft Office DLL Sideload Sigma de Nasreddine Bencherchali (Nextron Systems), y Wietze Beukema (proyecto e investigación). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de plantillas de Microsoft Office | Detecta la creación de archivos de plantilla para Microsoft Office desde fuera de Office. |
| Regla | Ejecución de Mimikatz | Detecta argumentos de línea de mandatos Mimikatz conocidos. Se basa en HackTool -Mimikatz Execution de Teymur Kheirkhabarov, oscd.community, David ANDRE (palabras clave adicionales) y Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Múltiples anomalías de inicio de sesión debidas a una contraseña incorrecta | Detecta un adversario que realiza la dispersión de contraseñas. |
| Regla | Actividad de descubrimiento de compartición de red | Detecta la actividad de descubrimiento de compartición de red. |
| Regla | Actividad de sniffing de red | Detecta actividades de sniffing de red. Se basa en la regla de Sigma Network Sniffing de Timur Zinniatullin y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Nuevo certificado añadido al almacén de certificados | Detecta la adición de nuevos certificados raíz, CA o AuthRoot al registro de Windows. Se basa en la regla de Sigma Nueva raíz o CA o AuthRoot Certificado para almacenar mediante frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Nueva regla de reenvío de puertos añadida a través de Netsh | Detecta la ejecución de mandatos netsh que configuran una nueva regla de reenvío de puertos (PortProxy). Se basa en la regla Sigma Nueva regla de reenvío de puertos añadida a través de Netsh.EXX Regla Sigma de Florian Roth (Nextron Systems), omkar72, oscd.communityy Swachchhanda Shrawan Poudel. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Nueva creación de servicio | Detecta la creación de un nuevo servicio. |
| Regla | Uso de puertos no estándar | Detecta el uso de puertos no estándar. Basado en la regla de Sigma Puertos de conexión de retroceso de programa malicioso típico sospechoso de Florian Roth (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Outlook C2 Creación de macros | Detecta la creación de un archivo de macro para Outlook. Basado en el panorama C2 Creación de macros regla sigma por @ScoubiMtl. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Valores de seguridad de Outlook cambiados en el registro | Detecta el cambio en los valores de seguridad de correo electrónico de Outlook. Basado en la regla de Sigma Cambiar valor de seguridad de Outlook en el registro por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Pasar la actividad hash | Detecta que la técnica de ataque pasa el hash que se utiliza para moverse lateralmente dentro de la red. |
| Regla | Clave de registro de persistencia para papelera de reciclaje | Detecta la clave de registro de persistencia para la papelera de reciclaje. Se basa en la regla Sigma de Mecanismos de persistencia de registro en la papelera de reciclaje por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Persistencia y ejecución a escala mediante tarea planificada de GPO | Detecta el movimiento lateral utilizando la tarea planificada de GPO. Se basa en la regla de Sigma Persistencia y ejecución a escala a través de la tarea planificada de GPO de Samir Bousseaden. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Persistencia mediante clave de registro de servicios | Detecta un adversario que intenta persistir mediante la creación o modificación de un servicio existente. Se basa en la regla de ServiceDll Hijack Sigma de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Persistencia mediante carpeta de inicio | Detecta cuando se crea un archivo con una extensión sospechosa en la carpeta de inicio. Basado en la regla de Sigma Persistencia sospechosa de carpeta de inicio de Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Patrones de phishing en archivo ISO | Detecta cuando se abre un archivo ISO con aplicaciones de archivado. Se basa en la regla de Sigma Phishing Pattern ISO in Archive de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Posible intento de fuerza bruta | Detecta al adversario que realiza la fuerza bruta. |
| Regla | Posible instalación posterior de Turla LightNeuron | Se desencadena cuando se instala una puerta trasera LightNeuron de Turla. LightNeuron tiene como destino los servidores de correo electrónico de Microsoft Exchange que utilizan el agente de transporte. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Archivado potencial de datos recopilados | Se desencadena cuando los datos se archivan o comprimen para la exfiltración. Un adversario puede comprimir datos, tales como documentos sensibles, que son recolectados antes de la exfiltracion con el fin de hacerlo portatil y minimizar la cantidad de datos enviados a traves de la red. |
| Regla | Scripts de inicialización de inicio de sesión o arranque potenciales | Detecta desencadenantes cuando se realiza una modificación en los scripts de inicio de sesión de Windows para inicializar los scripts de arranque o inicio de sesión. |
| Regla | Potencial C2 Comunicación a través de un protocolo de capa no de aplicación | Detecta adversarios que utilizan un protocolo de capa que no es de aplicación para la comunicación entre el host y el servidor C2 o entre hosts infectados dentro de una red. |
| Regla | Actividad de carbono potencial | Detecta la actividad Carbon que se comunica con el servidor C & C para exfiltrar datos. |
| Regla | Actividad ComRAT potencial | Detecta la actividad ComRAT que es un cargador de powershell para crear tareas planificadas. |
| Regla | Intérpretes de scripts y mandatos potenciales | Se desencadena cuando se detectan un mandato y intérpretes de scripts. |
| Regla | Configuración potencial y reconocimiento de servicio | Detecta los intentos de reconocimiento del registro. Los adversarios pueden interactuar con el registro de Windows para recopilar información sobre las credenciales, el sistema, la configuración y el software instalado. Se basa en la regla de Sigma Query Registry de Timur Zinniatullin, oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad potencial de muleta | Detecta la actividad de Crutch que cifra y exfiltra los datos. |
| Regla | Posible patrón de inyección de DLL detectado | Detecta el uso potencial de CreateRemoteThread API y LoadLibrary función para inyectar una DLL en un proceso. Basado en el CreateRemoteThread API y LoadLibrary por Roberto Rodríguez @Cyb3rWard0g. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Potencial secuestro de orden de búsqueda de DLL | Se desencadena cuando se intenta crear un archivo DLL en una carpeta de dependencias de aplicación de escritorio conocida como Slack, Teams o OneDrive y mediante un proceso inusual. Esto puede indicar un intento de cargar un módulo malicioso a través del secuestro de orden de búsqueda DLL. Basado en la regla de Sigma Acceso inicial potencial a través de DLL Search Order Hijacking de Tim Rauch (regla) y Elastic (idea). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Posible exfiltración de datos a través de Curl | Detecta la ejecución del proceso curl con distintivos upload . Lo que podría indicar una posible exfiltración de datos. Basado en la regla de Sigma Carga de archivo curl sospechoso de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad potencial de Empire | Detecta la actividad de Empire que secuestra Microsoft Outlook para exfiltrar datos por correo. |
| Regla | Actividad Epic Potencial | Detecta la actividad de Turla Epic que busca varios términos dentro del sistema de víctimas. |
| Regla | Potencial actividad de explotación de Exchange detectada | Detecta la actividad potencial de explotación de Exchange. Se basa en la regla de Sigma Actividad de explotación de Exchange de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Descubrimiento de directorios y archivos potenciales | Se desencadena cuando se busca un archivo o directorio para el descubrimiento de información. Un adversario puede enumerar archivos y directorios o puede buscar en ubicaciones específicas de un host o compartición de red determinada información dentro de un sistema de archivos. |
| Regla | Flujo potencial de confiscación de ejecución | Se desencadena cuando se carga o suprime una DLL de una carpeta o archivo sospechoso. |
| Regla | Actividad de Gazer potencial | Detecta la actividad de Turla Gazer que es una puerta trasera que utiliza varias técnicas para la persistencia. |
| Regla | Directorio o archivo oculto potencial | Se desencadena cuando se cambian o modifican los atributos de un archivo o directorio para ocultar artefactos a los usuarios. |
| Regla | Actividad potencial de HyperStack | Detecta la actividad de Turla HyperStack , que es una puerta trasera. |
| Regla | Actividad de eliminación de indicador potencial en host | Se desencadena cuando un adversario suprime o modifica artefactos generados en un sistema host para eliminar pruebas de su presencia o dificultar las defensas. |
| Regla | Transferencia potencial de la herramienta Ingress | Detecta una llamada sospechosa a Invoke-WebRequest, curl o wget donde se encuentra la salida y en una ubicación sospechosa. Basado en el Sospechoso Invoke-WebRequest Uso Regla sigma de Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad potencial de Kazuar | Detecta la actividad de Kazuar que es una creación de acceso directo y una subclave añadida bajo la vía de acceso de registro de HKCU. |
| Regla | Actividad LOLBIN potencial | Se desencadena cuando se utiliza LOLBIN para ejecutar código para un binario especificado. |
| Regla | Movimiento lateral potencial a través de PowerShell | Detecta un proceso PowerShell generado como un proceso hijo o nieto de procesos de los que se abusa habitualmente durante el movimiento lateral. Se basa en la regla Sigma Posible movimiento lateral PowerShell Spawn de Mauricio Velazco y Splunk. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Exportación potencial de buzón de MSExchange | Se desencadena cuando se exportan datos de buzón de Exchange a un archivo. |
| Regla | Instalación potencial del agente de transporte de MSExchange malicioso | Detecta la instalación de un agente de transporte de Exchange. |
| Regla | Actividad potencial del mosquito | Detecta la actividad de Mosquito, que es una puerta trasera Win32 . |
| Regla | Potencial PowerShell ReverseShell Connection | Detecta el uso del 'TcpClient' clase. Lo cual se puede abusar para establecer conexiones remotas y shells inversas. Basado en el Potencial potencial ReverseShell Conexión regla sigma por FPT.EagleEye, wagga y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Configuración de reenvío de proxy potencial | Se desencadena cuando se configura un puerto de proxy para que se utilice en el reenvío. Los adversarios pueden configurar puertos proxy para eludir las restricciones de red a través del túnel. |
| Regla | Registro potencial o descarga de variable de entorno | Se desencadena cuando se realizan cambios en las variables de entorno o en el registro. Esto podría indicar un precursor de un ataque de ransomware. |
| Regla | Tarea planificada potencial creada | Detecta las tareas planificadas creadas. |
| Regla | Descubrimiento de software de seguridad potencial | Se desencadena cuando se descubre un software de seguridad. Los adversarios pueden intentar obtener una lista de software de seguridad, configuraciones, herramientas defensivas y sensores que están instalados en un sistema o en un entorno de nube. Esto puede incluir cosas como reglas de cortafuegos y antivirus. |
| Regla | Acceso potencial a memoria de Svchost | Detecta el acceso potencial a la memoria de proceso svchost como la utilizada por Invoke-Phantom para matar el servicio de registro de sucesos de Windows winRM . Se basa en la regla de Sigma Sospechoso Svchost Memory Asccess de Tim Burrell. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Posible descarga de DLL del sistema desde ubicaciones que no son del sistema | Detecta la descarga de DLL de las DLL que normalmente se encuentran en ubicaciones del sistema, como por ejemplo System32o SysWOW64. Basado en el Descarga lateral de DLL del sistema desde ubicaciones fuera del sistema Regla sigma por Nasreddine Bencherchali, Wietze Beukema (proyecto e investigación), Chris Spehn (investigación de la FMH Dridex) y XForceIR ( SideLoadHunter Proyecto). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad potencial de TinyTurla | Detecta la actividad TinyTurla que utiliza una DLL falsa denominada w64time.dll. La versión de Windows legit es w32time.dll, lo que hace que el malware sea menos perceptible. |
| Regla | Actividad potencial de Turla Recon | Detecta una actividad de Turla común que ejecuta varios mandatos de reconocimiento para descubrir la máquina víctima y también para moverse lateralmente. |
| Regla | Intérprete de scripts y mandatos de shell de Unix potencial | Detecta desencadenantes cuando hay mandatos de shell sospechosos o código de programa que se puede ejecutar para intérpretes de mandatos y scripts. |
| Regla | Potencial shell web descartado | Detecta los shells web potenciales descartados. Se basa en la regla de Sigma Descartar archivo ASPX sospechoso por Exchange de Florian Roth (regla), MSTI (consulta, idea). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Llamadas potenciales de WinAPI a través de scripts de PowerShell | Detecta el uso de las funciones de WinAPI en scripts de PowerShell . Se basa en las llamadas Posible WinAPI a través de PowerShell Scripts Regla de Sigma de Nikita Nazarov, oscd.communityy Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Intérprete de shell de mandatos de Windows potencial | Se desencadena cuando el uso de cruce de vía de acceso en cmd.exe indica una posible confusión/apropiación de mandatos/argumentos. Se basa en la regla de Sigma Cmd.exe CommandLine Path Traversal por xknow @xknow_infosecy Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación potencial de tareas planificadas de Windows | Se desencadena cuando los adversarios intentan crear una tarea planificada. |
| Regla | Descubrimiento de software de Windows potencial | Se desencadena cuando se descubre un software de Windows. Los adversarios pueden intentar enumerar el software por una variedad de razones, tales como averiguar qué medidas de seguridad están presentes o si el sistema comprometido tiene una versión de software con una vulnerabilidad. |
| Regla | PowerShell DownloadFile | Detecta la ejecución de powershell, la creación de un objeto WebClient y la invocación de DownloadFile en una sola línea de mandatos. Se basa en la regla Sigma de PowerShell DownloadFile de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Modificación de perfil dePowerShell | Se desencadena cuando se crea o se modifica un perfil de powershell que podría indicar una actividad sospechosa, ya que el perfil se puede utilizar como medio de persistencia. Se basa en la regla de firma PowerShell Profile Modification de HieuTT35y Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad de registro de claves de Powershell | Detecta la actividad de registro de claves de Powershell. Se basa en la regla Sigma de Powershell Keylogging por frack113. |
| Regla | Recopilación de correo electrónico local de Powershell | Detecta adversarios dirigidos a correo electrónico de usuario en sistemas locales para recopilar información confidencial. Se basa en la Recopilación de correo electrónico local de Powershell por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de hebras remotas de Powershell | Detecta la inyección de código de Powershell en procesos críticos de Windows. |
| Regla | Inyección de proceso mediante Maldoc | Detecta la inyección de proceso utilizando maldoc. Se basa en la regla de Sigma LittleCorporal Generated Maldoc Injection de Christian Burkard. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Se ha detectado un acuerdo de Psexec Accepteula | Detecta la actividad de psexec accepteula. Se basa en la regla de Sigma Psexec Accepteula Condition por omkar72. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Python Core Image Load detectado | Detecta la carga de imagen de Python Core. Se basa en la regla de Sigma Python Py2Exe Image Load de Patrick St. John y OTR (Open Threat Research). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Python Py2Exe Carga de imágenes | Detecta la carga de imagen de Python Core indicativo de un script Python empaquetado con Py2Exe. Se basa en la regla de Sigma Python Py2Exe Image Load de Patrick St. John y OTR (Open Threat Research). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Dirección de comunicación RDP sobre bucle de retorno | Detecta la comunicación RDP a través de la dirección de bucle de retorno. Se basa en la regla Sigma RDP over Reverse SSH Tunnel WFP de Samir Bousseaden. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad de reconocimiento utilizando mandatos BuiltIn | Detecta la ejecución de un conjunto de mandatos incorporados utilizados a menudo en etapas de reconocimiento por distintos grupos de ataque. Se basa en la regla de Sigma Ejecución rápida de una serie de mandatos sospechosos de juju4. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Regedit Iniciado con TrustedInstaller Privilegios | Detecta regedit iniciado con privilegios de TrustedInstaller o con ProcessHacker.exe. Basado en la regla Sigma Regedit as Trusted Installer de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Modificación del registro de claves de ejecución | Detecta la modificación de registro de las claves de ejecución. Basado en el Instalación de controlador sospechoso por pnputil.exe Regla sigma de Hai Vaknin @LuxNoBulIshit, Avihay eldad @aloneliassaf y Austin Songer @austinsonger. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Regsvr32 Conexión de red de salida | Detecta las conexiones de salida iniciadas por regsvr32.exe. |
| Regla | Sesión de PowerShell remoto | Detecta conexiones PowerShell remotas supervisando las conexiones de salida de red a los puertos 5985 o 5986 desde una cuenta de servicio que no es de red. Basado en la regla de Sigma Remote PowerShell Session (Network) de Roberto Rodríguez (@Cyb3rWard0g). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de tarea planificada remota | Detecta creaciones de tareas planificadas remotas. |
| Regla | Actividad de servicio remoto a través de SVCCTL Named Pipe | Detecta la actividad de servicio remoto a través del acceso remoto al conducto con nombre svcctl. Se basa en la regla de Sigma Creación de servicio remoto a través de conductos con nombre mediante mdecrevoisier. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de hebras remotas en destinos sospechosos | Detecta una creación de hebra remota en imágenes de destino sospechosas. Se basa en la Creación de hebras remotas en destinos sospechosos de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Certificado raíz instalado | Detecta adversarios que instalan un certificado raíz en un sistema comprometido para evitar avisos al conectarse a servidores web controlados por adversarios. |
| Regla | RunDLL32 Conexión de red de salida | Detecta las conexiones de salida iniciadas por rundll32.exe. |
| Regla | Rundll32 con linaje de proceso sospechoso | Detecta ejecuciones de rundll32.exe desde procesos padre inusuales. |
| Regla | Ejecución de binario confiscado detectado | Detecta la ejecución del binario confiscado. Basado en el Usando SettingSyncHost.exe como LOLBin Regla sigma de Anton Kutepov, y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Se ha detectado una actividad de línea de mandatos de Ryuk Ransomware | Detecta la actividad de línea de mandatos de ransomware Ryuk. Basado en la regla de Sigma Actividad de línea de mandatos de Ryuk Ransomware de Vasiliy Burov. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Crear compartición de administración de archivos remota de SMB | Detecta cuentas que no son del sistema que SMB accede a un archivo con máscara de acceso de escritura (0x2) a través de una compartición administrativa como C$. Se basa en la regla de firma SMB Create Remote File Admin Share de José Rodríguez (@Cyb3rPandaH) y OTR (Open Threat Research).Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Configuración del cortafuegos SSH | Detecta la configuración del cortafuegos SSH. Se basa en la configuración del cortafuegos del servidor OpenSSH en Windows (mandato) Sigma rule by mdecrevoisier. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Conexión iniciada por script | Detecta un intérprete de scripts wscript/cscript que abre una conexión de red. Los adversarios pueden utilizar el script para descargar cargas útiles maliciosas. Se basa en la regla de Sigma Conexión iniciada por script por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Secuestro de dll de servicio | Detecta cambios en el valor de ServiceDLL relacionados con un servicio en el registro. Esto se utiliza a menudo como método de persistencia. Se basa en la regla de ServiceDll Hijack Sigma de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Comprobación de debilidad de permisos de registro de servicio | Detecta adversarios que comprueban si hay fallos en los permisos dentro del registro para redirigir desde el ejecutable especificado originalmente a uno que controlen, con el fin de lanzar su propio código al inicio del servicio. Basándose en la regla de Sigma de Comprobación de debilidad de permisos de registro de servicio por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | SetupComplete.cmd Explotación | Detecta el intento de explotación de la vulnerabilidad de escalamiento de privilegios a través de SetupComplete.cmd y PartnerSetupComplete.cmd. |
| Regla | Creación de duplicaciones utilizando programas de utilidad de sistemas operativos | Detecta posibles escenarios de acceso de credenciales en los que las duplicaciones se crican utilizando los programas de utilidad del sistema operativo. Se basa en la regla de Sigma Creación de duplicaciones utilizando programas de utilidad de sistemas operativos de Teymur Kheirkhabarov, Daniil yugoslavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Shells engendrados por servidores web | Detecta servidores web que generan procesos de shell que podrían ser el resultado de un shell web colocado correctamente u otro ataque. Se basa en la regla de Sigma de Shells Spawned by Web Servers de Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad de ransomware de arranque detectada | Detecta la actividad de ransomware Snatch. Se basa en la regla de Sigma Snatch Ransomware de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Se ha detectado un nombre de controlador Mimikatz estático | Detecta nombres de controlador mimikatz explotados conocidos. Se basa en la regla Sigma PrinterNightmare Mimikatz Driver Name de Markus Neis, @markus_neisy Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Archivos de inclusión de esteganografía | Detecta la inclusión de archivos de esteganografía. Basado en la regla de Sigma Steganography Unzip Hidden Information From Picture File de Pawel Mazur. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Archivos de extracción de esteganografía | Detecta la extracción de archivos de esteganografía. Se basa en la regla de Sigma Steganography Extract Files with Steghide de Pawel Mazur. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Esteganografía con RAR | Detecta un intento de escalamiento de privilegios a través de una variable de entorno de directorio Windows ficticia. Se basa en la regla de Sigma Compresión codiciosa sospechosa utilizando Rar.EXE por X__Junior (sistemas Nextron) y Florian Roth (sistemas Nextron). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Comportamiento sospechoso por actor de SOURGUM | Detecta un comportamiento sospechoso por parte del actor SOURGUM. |
| Regla | Ejecución de DLL binaria sospechosa | Se desencadena cuando se ejecuta una DLL desde un directorio especificado. |
| Regla | Carga y ejecución binaria sospechosa | Se desencadena cuando se carga o ejecuta una DLL arbitraria desde un binario especificado. |
| Regla | Creación de registros de CLR sospechosos | Detecta ejecuciones de ensamblado .NET sospechosas. Se basa en la regla de Sigma Creación de registros de CLR sospechosos de omkar72, oscd.communityy Wojciech Lesicki. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Cambio sospechoso del agente de usuario | Detecta un cambio sospechoso del agente de usuario. Los adversarios pueden comunicarse utilizando protocolos de capa de aplicacion asociados con el trafico web para evitar la deteccion/filtracion de red al mezclarse con el trafico existente. |
| Regla | Mandato Copiar sospechoso de compartición de administrador | Detecta un mandato de copia sospechoso de la compartición de administración. Basado en el Copiar del recurso compartido de administrador Regla sigma de Florian Roth (Nextron Systems), oscd.community, Teymur Kheirkhabarov @HeirhabarovT, Zach Stanford @svch0st y Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación sospechosa de Get-Archivo de variables | Detecta la creación sospechosa del archivo get-variable.exe . Se basa en la regla de Sigma Sospechoso Get-Variable.exe Creación por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Tarea/trabajo planificado cron sospechoso | Detecta el abuso del programa de utilidad cron para realizar la planificación de tareas para la ejecución inicial o recurrente de código malicioso. |
| Regla | Descarga de curl sospechosa | Detecta un inicio de proceso de curl sospechoso en Windows y envía el documento solicitado a un archivo local. Se basa en la regla de Sigma Sospechoso Curl.EXE Descargar de Florian Roth (Nextron Systems) y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Proceso de extensión de archivo doble sospechoso | Detecta procesos con extensiones de archivo dobles. Se basa en la regla de Sigma Ejecución sospechosa de archivo de extensión doble de Florian Roth (Nextron Systems), @blu3_team (idea) y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Shell de sistema elevado sospechoso | Se desencadena cuando se inicia un programa shell como, por ejemplo, el indicador de mandatos de Windows o PowerShell con privilegios de sistema. Se basa en la regla Sigma shell de sistema elevado sospechoso de frack113y Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Registro de sucesos EventLog borrado | Detecta el borrado de registros de sucesos utilizando wevtutil, powershell y wmic. |
| Regla | Ejecución sospechosa de la conversión de archivos GRP | Detecta la ejecución sospechosa de la conversión de archivos .grp . Se basa en la regla de Sigma Ejecución de GrpConv sospechosa de Florian Roth (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución sospechosa de Outlook desde el directorio temporal | Detecta Outlook ejecutado desde un directorio temporal. Se basa en la regla de Sigma Ejecución en carpeta temporal de Outlook de Florian Roth (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución sospechosa con Colorcpl | Detecta la ejecución sospechosa de colorcpl.exe. Se basa en la regla Sigma Creación sospechosa con Colorcpl de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Archivo sospechoso creado por la aplicación de Office | Detecta la creación de archivos ejecutables y de script por parte de aplicaciones de Microsoft Office. Se basa en la regla de Sigma Archivos creados por aplicaciones de Office de Vadim Khrykov (ThreatIntel) y Cyb3rEng (Regla). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Descarga de archivos sospechosos utilizando la aplicación Office | Detecta el uso de Microsoft Word, Microsoft Excel o Microsoft PowerPoint que se utiliza para descargar archivos arbitrarios. Se basa en la regla de Sigma Sospechoso File Download Using Office Application de Beyu Denis y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Creación de variable de obtención sospechosa | Detecta la persistencia de PowerShell mediante la confiscación de Get-Variable.exe. Se basa en la regla de Sigma Sospechoso Get-Variable.exe Creación por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Sospechoso GetTypeFromCLSID ShellExecute | Detecta código Powershell sospechoso que ejecuta objetos COM. Basado en el Sospechoso GetTypeFromCLSID ShellExecute regla sigma por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad de reconocimiento de cuentas y grupos sospechosos | Detecta actividad sospechosa de la línea de mandatos de reconocimiento en sistemas Windows. |
| Regla | Actividad de supresión de archivos de host sospechosos | Se desencadena cuando los archivos de host se suprimen de un sistema. |
| Regla | Ejecución sospechosa de módulo en memoria | Detecta sucesos de acceso de proceso mediante procesos sospechosos que tienen bibliotecas cargadas de forma reflexiva en su espacio de memoria. Se basa en la regla de Sigma Ejecución sospechosa de módulo en memoria de Pérez Diego (@darkquassar), oscd.communityy Jonhnathan Ribeiro. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Registro de Linux sospechoso borrado | Se desencadena cuando se intenta borrar registros en el sistema. Los adversarios pueden borrar los registros del sistema para ocultar la evidencia de una intrusión. Se basa en la regla de Sigma Borrar Linux Registros de Ömer Günal y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Registro de sistema Mac sospechoso borrado | Se desencadena cuando se suprime un registro de auditoría local. Se basa en la regla Sigma de Eliminación de indicador en host-Borrar registros del sistema Mac por remotephone y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Proceso hijo sospechoso de Microsoft OneNote | Detecta el proceso hijo de Microsoft Onenote sospechoso generado. Basado en la regla de Sigma Sospechoso Microsoft OneNote Child Process de Tim Rauch (Nextron Systems), Nasreddine Bencherchali (Nextron Systems) y Elastic (idea). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Exfiltración de patrones de proceso NTDS sospechosos | Detecta procesos sospechosos que escriben (copian) un archivo de base de datos de Active Directory (ntds.dit). Se basa en los NTDS de NTDS.DIT Creation By Uncommon Process Regla de firma de Florian Roth (Nextron Systems) y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Grabaciones de proceso NTDS sospechosas | Detecta patrones de proceso sospechosos utilizados en NTDS.DIT . Se basa en los Patrones de proceso sospechosos NTDS.DIT Exfil Sigma rule by Florian Roth (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Nueva instancia sospechosa de un objeto COM de Office | Detecta una aplicación de Microsoft Office que crea una instancia de uno de los objetos COM de Office como, por ejemplo, Word.Applicationo Excel.Application. Esto puede ser utilizado por actores maliciosos para crear documentos de Office maliciosos con macros sobre la marcha. Se basa en la Nueva instancia sospechosa de un objeto COM de Office de Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Conexiones SMTP de salida sospechosas | Detecta una posible exfiltración a través del protocolo SMTP. Se basa en la regla Sigma Conexiones SMTP salientes sospechosas por frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Palabras clave sospechosas de PowerShell | Detecta palabras clave que podrían indicar el uso de alguna infraestructura de explotación de PowerShell . Se basa en la regla de Sigma Posible sospechoso PowerShell Palabras clave de Florian Roth (Nextron Systems), Pérez Diego (@darkquassar) y Tuan Le (NCSGroup). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Descubrimiento de procesos sospechosos con obtención de proceso | Detecta adversarios que realizan el descubrimiento para obtener los procesos que se están ejecutando en el sistema local. Se basa en la regla de Sigma Sospechoso Process Discovery With Get-Process de frack113. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Proceso sospechoso de la ayuda de Microsoft HTML | Detecta un proceso sospechoso generado desde la ayuda HTML de Microsoft. Se basa en la Ayuda HTML HH.EXE Proceso hijo sospechoso Regla de Sigma de Maxim Pavlunin y Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ubicación de programa sospechosa con conexiones de red | Detecta programas con conexiones de red que se ejecutan en ubicaciones sospechosas del sistema de archivos. Se basa en la Ubicación de programa sospechosa con conexiones de red de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución binaria de proxy sospechosa | Se desencadena cuando se ejecuta un binario del sistema desde un proxy. |
| Regla | Actividad PsExec sospechosa | Detecta actividad PsExec sospechosa. Se basa en la regla de Sigma Impacket PsExec Execution de Bhabesh Raj. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Conducto con nombre remoto sospechoso | Detecta escenarios de movimiento lateral y ejecución remota utilizando conductos con nombre recién observados a los que se accede de forma remota. Basado en la regla de Sigma Primera vista de conducto con nombre remoto de Samir Bousseaden. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Tarea planificada sospechosa | Detecta sucesos sospechosos de creación o actualización de tareas planificadas basados en atributos como vías de acceso o distintivos de línea de mandatos. Se basa en la Creación de tareas planificadas sospechosas de Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Scripts sospechosos en un consumidor WMI | Detecta mandatos sospechosos relacionados con scripts/powershell en los consumidores de sucesos de WMI. Se basa en la regla de Sigma Scripting sospechoso en un consumidor WMI de Florian Roth (Nextron Systems) y Jonhnathan Ribeiro. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Subproceso sospechoso de RazerInstaller | Detecta subproceso sospechoso de RazerInstaller.exe. Se basa en la regla de Sigma Sospechoso RazerInstaller Subproceso del explorador de Florian Roth y Maxime Thiebaut. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Anomalía de ejecución de Svchost sospechosa | Detecta el svchost.exe ejecutado sin ningún argumento de CLI que normalmente se observa cuando un proceso malicioso genera el proceso e inyecta código en el espacio de memoria del proceso. Se basa en la regla de Sigma Actividad de Svchost sospechosa de David Burkett y @signalblur. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Túnel TCP sospechoso a través del script PowerShell | Detecta scripts de PowerShell que crean sockets/escuchas que podrían ser indicativos de la actividad de túnel. Se basa en la regla de Sigma Sospechoso TCP Tunnel Via PowerShell Script de Nasreddine Bencherchali (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Inicio de sesión de cuentas válidas sospechosas | Se desencadena cuando se detecta un inicio de sesión sospechoso desde una cuenta válida. |
| Regla | Ejecución de WMIC sospechosa | Detecta WMIC ejecutando mandatos sospechosos o de reconocimiento. Basado en la regla de Sigma Ejecución sospechosa de WMIC de Michael Haag, Florian Roth, juju4y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Ejecución de cliente de WebDav sospechosa | Detecta los intentos de exfiltración o el uso de WebDav para iniciar el código alojado en un servidor WebDav . Se basa en la regla de Sigma WebDav Client Execution de Roberto Rodríguez (Cyb3rWard0g) y OTR (Open Threat Research). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Symlink a passwd Created | Detecta el enlace simbólico creado en el directorio /etc/passwd . Se basa en la regla de Sigma Symlink Etc Passwd de Florian Roth. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Propietario del sistema o descubrimiento de usuario (Linux) | Detecta actividades de descubrimiento de usuario o propietario del sistema. Se basa en la regla Sigma Propietario del sistema o Descubrimiento de usuarios de Timur Zinniatullin y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Propietario del sistema o descubrimiento de usuarios (Windows) | Detecta actividades de descubrimiento de usuario o propietario del sistema. Se basa en la regla de Sigma Local Accounts Discovery de Timur Zinniatullin, Daniil Yugoslavia slavskiy y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Actividad de descubrimiento de hora del sistema | Detecta la actividad de descubrimiento de hora del sistema. |
| Regla | Suplantación de señales a través de PowerShell | Detecta adversarios que aprovechan las funciones de la API de Windows relacionadas con la suplantación o el robo de señales. |
| Regla | Transferencia de archivos con datos de credenciales a través de recursos compartidos de red | Detecta los intentos de transferir archivos con nombres de archivo conocidos, como archivos confidenciales con datos de credenciales, utilizando comparticiones de red. Se basa en la regla de Sigma Transferencia de archivos con datos de credenciales a través de recursos compartidos de red de Teymur Kheirkhabarov y oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Servicio de Turla instalado | Se desencadena cuando se instala un servicio malicioso conocido por un APT malicioso. |
| Regla | Restricciones remotas de UCA inhabilitadas | Detecta la modificación del registro que permite acciones administrativas remotas. Se basa en la regla de Sigma Inhabilitar restricción remota de UCA de Steven Dick, Teoderick Contreras y Splunk. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Proceso no común generado desde HWP | Detecta procesos poco comunes que se generan desde Hangul Word Processor (Hanword). Se basa en la regla de Sigma Subprocesos HWP sospechosos de Florian Roth (Nextron Systems). Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Proceso hijo inusual de distintos procesos | Detecta un proceso hijo inusual de diferentes procesos. Se basa en la regla Sigma de Privilegios de depuración abusados por procesos padre arbitrarios de Semanur Guneysu @semanurtgy oscd.community. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Autenticación de usuario mediante varias credenciales explícitas | Detecta un usuario que intenta autenticarse con varios usuarios de destino utilizando credenciales explícitas. |
| Regla | Creación de usuario que abusa de la vulnerabilidad de Fortinet | Detecta la creación de usuarios abusando de la vulnerabilidad de Fortinet. Se basa en la regla de Sigma de Fortinet APT group abuse on Windows (user) de mdecrevoisier. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | DLL de VBA cargado a través de la aplicación de Office | Detecta las DLL de VB cargadas por una aplicación de Microsoft Office, lo que podría indicar la presencia de macros de VBA. Se basa en la regla de Sigma VBA DLL Loaded Via Office Application de Antonlovesdnb. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | ControladorVirtualBox instalado o iniciado | Detecta la instalación del controlador VirtualBox o un inicio de máquinas virtuales. Se basa en la regla Sigma Detect Virtualbox Driver Installation OR Iniciar of VM de Janantha Marasinghe. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Controlador vulnerable cargado | Se desencadena cuando se carga un controlador vulnerable. Se basa en la regla Sigma Windows Vulnerable Driver Loaded de Michael Haag y Splunk. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Persistencia de consumidor de sucesos WMI | Detecta consumidores de sucesos de línea de mandatos WMI. Se basa en la regla de Sigma Persistencia WMI-Consumidor de sucesos de línea de mandatos de Thomas Patzke. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Archivo de descarte de WScript o CScript | Detecta un archivo que termina en jse, vbe, js, vbao vbs escrito por cscript.exe o wscript.exe. Se basa en la regla de Sigma WScript o CScript Dropper-File de Tim Shelton. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Registro de sucesos de Windows inhabilitado mediante registro | Detecta la manipulación indebida de la clave de registro 'Habilitado' para inhabilitar el registro de Windows de un canal de sucesos de Windows. Se basa en la regla de Sigma Inhabilitar registro de sucesos de Windows mediante registro de frack113y Nasreddine Bencherchali. Utilizado bajo la licencia Detection Rule License 1.1. |
| Regla | Modificación de registro de confianza de registro de Windows | Detecta la modificación del registro de confianza del registro de Windows. Basado en la regla de Sigma Modificación de registro de confianza de registro de Windows por Antonlovesdnb. Utilizado bajo la licencia Detection Rule License 1.1. |