Tortuga

Utilice el IBM Security QRadar Techniques for Turla Content Extension para supervisar de cerca su despliegue en busca de malware Turla.

Importante: Para evitar errores de contenido en esta extensión de contenido, mantenga actualizados los DSM asociados. Los DSM se actualizan como parte de las actualizaciones automáticas. Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los DSM asociados desde IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Técnicas deIBM Security QRadar para Turla Content Extension

IBM Security QRadar Técnicas para Turla Content Extension 1.1.1

Se ha corregido un problema de instalación.

IBM Security QRadar Técnicas para Turla Content Extension 1.1.0

La siguiente tabla muestra las reglas que se han actualizado en IBM Security QRadar Techniques for Turla Content Extension 1.1.0

Tabla 1. Reglas y bloques de construcción en IBM Security QRadar Técnicas para Turla Content Extension 1.1.0
ID UUID Nombre Estado
101789 ca5af962-d8e5-43fb-b8ef-bf77cf35d144 Modificación del registro de confianza del Registro de Windows Eliminado
102489 c72ed449-4151-4f4e-a076-d4f1064fbcfb GAC DLL cargada a través de una aplicación de Office Eliminado
102989 7e789e38-4b5b-4ca5-b4f4-282ce65a672e Ocultar archivos con Attrib Eliminado
104189 c673847d-b064-496b-9388-163a12d062a1 Caparazón del sistema elevado sospechoso Eliminado
104389 d6697cf6-da5b-498f-9d5d-c4d696aecf76 Detección de procesos sospechosos con Get-Process Eliminado
105289 0dd7a45e-c1b5-467f-a990-f37380924769 Captura de entradas mediante el bloqueo del ratón Eliminado
105539 a3442bb0-9bf4-4c79-a62c-7b8f1062e3bf Scripts sospechosos en un consumidor WMI Eliminado
105689 5e68889d-181b-43c7-a48c-2bebb443fcd4 Creación de archivos ejecutables sospechosos Eliminado
105889 ab17bf9c-f51f-4457-8c5b-f591ad581af9 Orden ejecutada a través de SettingContent-ms Eliminado
106789 d2084bdb-9aa2-4c3f-b53b-efc531070d01 Propietario del sistema o usuario DiscoverLinux) Eliminado
107139 4b17de68-6a95-44b3-a395-4fe3eb8c532a Esteganografía con RAR Eliminado
107389 68a203e4-83ca-4455-9436-af4ed2bac6c6 Conexiones SMTP salientes sospechosas Eliminado
109439 7631b777-2ae0-4c4a-a17c-f948d1952f09 Bus de servicio DNS HybridConnectionManager Eliminado
109639 3f22b3ad-4abf-47ce-bd96-c509478b96a0 Creación remota de hilos en objetivos sospechosos Eliminado
110039 ba7ba2d7-21da-4fd5-92ed-548f0656bc96 PowerShell DownloadFile Eliminado
110139 f80a6187-a4cd-48ce-84de-dbd800d7f5c2 Creación de Shadow Copies mediante utilidades del sistema operativo Eliminado
111189 60182f70-816d-4126-bd08-686b87adc18f Uso de puertos no estándar Eliminado
111389 acec599f-cbb8-4a07-9c2f-7196e2c4db5b Detectada la ejecución del binario secuestrado Eliminado
111439 bfce7e64-7ae2-4b6a-9880-9ab7f34a7a7e Volcado de credenciales desde el Administrador de credenciales de Windows con PowerShell Eliminado
111639 68f4a158-d191-4c18-b3ff-1eeb72893d35 Modificación de permisos de archivos y directorios (Windows) Eliminado
111689 21511f9a-60cc-4cf4-83cc-80f353bdd87a Comunicación a EquationGroup Herramientas C2 Eliminado
112089 8e281e72-6e60-4aa2-90b2-a2f471f3afb0 Posible carga lateral de DLL del sistema desde ubicaciones ajenas al sistema Eliminado
112239 1fdab5bc-3dde-44b5-a7e0-c3464681c8aa Número excesivo de nslookup desde Powershell Eliminado
112439 5b5a233f-e523-4351-9754-6f7766da9c2a Palabras clave PowerShell sospechosas Eliminado
112589 f51a88e7-6df9-4766-ad1d-63a5bc5a04f4 Subproceso sospechoso de RazerInstaller Eliminado
112989 45d2bc80-18ab-4c76-87ea-f2f76af7269f Ejecución sospechosa de WMIC Eliminado
113139 e9b66c89-0ab6-4b10-a29e-c292c7125221 Detectada carga de imagen del núcleo de Python Eliminado
113339 d6230b09-465d-48ce-9da9-6a961b750923 Actividad de servicios remotos a través de SVCCTL Named Pipe Eliminado
113539 5e32ab21-e0f1-46c5-b852-179d947cb7b7 Inyección de procesos a través de Maldoc Eliminado
113939 5283d971-2d12-4ad1-846a-dd390805795a Creación de usuarios abusando de la vulnerabilidad de Fortinet Eliminado
114689 f1a88d5f-0ff3-4657-9158-b980a2eb619e Comando de copia sospechoso desde Admin Share Eliminado
114989 8faa6e7d-06b3-4cc8-916f-dadc44e7c3d1 Descarga de la carga útil mediante la función Edge Headless Eliminado
115639 bf96a45a-caa8-492a-a767-e18eaf67fdd0 Tarea programada sospechosa Eliminado
115989 58f5d85e-348d-4b30-8d1b-5a53e01c6c83 Secuestro COM con ubicaciones sospechosas Eliminado
116939 c7080f3e-ee57-41ea-81ea-5b3c8bafd511 Ejecución sospechosa de la conversión de archivos GRP Eliminado
117539 3e84e969-1b26-43bd-a5c3-d71ba1522404 Instalación del servicio Hybrid Connection Manager Eliminado
117789 35b8c9c3-f245-4963-8295-aa38e1cc69bf Scripts PowerShell maliciosos Eliminado
117889 4f5311e5-415b-4f34-96fb-de5b449ef6fc Python Py2Exe Carga de imágenes Eliminado
118639 8973a03b-53af-4f7a-91f6-dff57cca9eae Controlador VirtualBox instalado o iniciado Eliminado
119239 0693f1d6-8395-4da2-98f5-9143ae33d40c Creación sospechosa de Get-Variable Eliminado
119589 95a723c3-9fb5-432f-a7d8-5c64f04ee88c Ejecución de Dnscat Eliminado
119789 d882d5f3-5271-4663-8f4d-63cc404cc7ec Explotación de EQNEDT32 Eliminado
119889 4d12762c-4c6e-4bf4-bf07-bde7cbf982cf Creación de archivos por procesos sin privilegios en el directorio Archivos de programa Eliminado
120589 12485c79-d173-4982-98d1-b5b92c02f51f Conductor vulnerable cargado Eliminado
120689 23c071b7-bbf4-4c26-909d-2772d5158116 Detectada una posible actividad de explotación del intercambio Eliminado
121889 d7aa4426-0a14-4091-9c93-7e602c115f3c Desactivado CrashDump a través del Registro Eliminado
122039 621d2016-ca3b-491c-a89e-80602160b83a Configuración de seguridad de Outlook modificada en el registro Eliminado
122339 57b53d3a-e472-4a11-b5a7-93f67e698c74 Escrituras sospechosas del proceso NTDS Eliminado
122389 eefba06b-2805-4c9e-9149-ba6008a4ab35 Acceso a ADMIN$ Share Eliminado
122439 f453815d-c8cd-4123-85dc-73816faaf2ed Datos divididos en trozos (Mac) Eliminado
122639 9c5e3487-7153-4947-a4ee-b601df12d474 Combinación de descarga y ejecución de rizos Eliminado
123239 0c7aa57b-4d8b-4039-be77-da4c9d238486 Detectada actividad en la línea de comandos del ransomware Ryuk Eliminado
127639 45fbda19-077b-4ef7-9557-6b1e82e4d69d Archivo ejecutable creado por otro ejecutable Eliminado
127689 f275a4c8-2a9a-43e6-8bb4-9d66944bc90a Get-ADUser Descubrimiento y exportación de usuarios Eliminado

IBM Seguridad QRadar Técnicas para la extensión de contenidos Turla 1.0.4

La siguiente tabla muestra las reglas que se han actualizado en IBM Security QRadar Techniques for Turla Content Extension 1.0.4.

Tabla 2. Propiedades personalizadas actualizadas en IBM Seguridad QRadar Técnicas para la Extensión de Contenido Turla 1.0.4
Nombre Optimizada Descripción
Longitud de clave Este tipo de propiedad cambia de alfanumérico a numérico.

IBM Seguridad QRadar Técnicas para la extensión de contenido de Turla 1.0.3

La siguiente tabla muestra las reglas que se han actualizado en IBM Seguridad QRadar Técnicas para la extensión de contenido de Turla 1.0.3.

Tabla 3. Reglas y bloques de construcción en IBM Seguridad QRadar Técnicas para la extensión de contenido de Turla 1.0.3
Tipo Nombre Descripción
Regla Pasar la actividad hash Detecta la técnica de ataque pasando el hash que se utiliza para moverse lateralmente dentro de la red.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Pasar la actividad hash en inicios de sesión de red Detecta la técnica de ataque pasando el hash que se utiliza para moverse lateralmente dentro de la red.

Utilizado bajo la licencia Detection Rule License 1.1.

Técnicas deIBM Security QRadar para Turla Content Extension 1.0.2

En la tabla siguiente se muestran las reglas que se han actualizado en IBM Security QRadar Techniques for Turla Content Extension 1.0.2.

Tabla 4. Reglas y bloques de construcción en IBM Security QRadar Técnicas para Turla Content Extension 1.0.2
Tipo Nombre Descripción
Regla Ejecución de herramientas de exfiltración de DNS Detecta la ejecución de la herramienta de exfiltración de DNS. Basado en la regla de Sigma de ejecución de herramientas de tunelado y exfiltración de DNS de Daniil Yugoslavia y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Restricciones remotas de UCA inhabilitadas Detecta la modificación del registro que permite acciones administrativas remotas. Se basa en la regla Sigma de inhabilitación de restricción remota de UCA de Steven Dick, Teoderick Contreras y Splunk.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Subproceso sospechoso de RazerInstaller Detecta subproceso sospechoso de RazerInstaller.exe. Se basa en la regla de Sigma Sospechoso RazerInstaller Subproceso del explorador de Florian Roth y Maxime Thiebaut.

Utilizado bajo la licencia Detection Rule License 1.1.

Técnicas deIBM Security QRadar para Turla Content Extension 1.0.1

En la tabla siguiente se muestran las propiedades personalizadas que se actualizan en IBM Security QRadar Techniques for Turla Content Extension 1.0.1.

Tabla 5. Propiedades personalizadas actualizadas en IBM Security QRadar Técnicas para Turla Content Extension 1.0.1
Nombre Optimizada Descripción
Definición de propiedad de mandato Esta propiedad es un marcador para la extracción personalizada predeterminada de Propiedad de mandato de las cargas útiles de DSM.
Definición de propiedad de vía de acceso de proceso padre Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de proceso padre de las cargas útiles de DSM.

En la tabla siguiente se muestran las reglas y los bloques de construcción que se actualizan en IBM Security QRadar Técnicas para Turla Content Extension 1.0.1.

Tabla 6. Reglas y bloques de construcción en IBM Security QRadar Técnicas para Turla Content Extension 1.0.1
Tipo Nombre Descripción
Regla Comunicación con EquationGroup C2 Tools Detecta comunicaciones con servidores C2 . Se basa en la regla Sigma de comunicación del grupo de ecuaciones C2 de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Comando ejecutado mediante SettingContent-ms Detecta el comando que se ejecuta a través de SettingContent-ms. Basado en la regla de ejecución arbitraria de comandos de Shell mediante configuración de contenido-Ms Sigma de Sreeman.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución de herramientas de exfiltración de DNS Detecta la ejecución de la herramienta de exfiltración de DNS. Basado en la regla de Sigma de ejecución de herramientas de tunelado y exfiltración de DNS de Daniil Yugoslavia y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Restricciones remotas de UCA inhabilitadas Detecta la modificación del registro que permite acciones administrativas remotas. Se basa en la regla Sigma de inhabilitación de restricción remota de UCA de Steven Dick, Teoderick Contreras y Splunk.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de duplicaciones utilizando programas de utilidad de sistemas operativos Detecta posibles escenarios de acceso de credenciales en los que se crean copias de duplicación utilizando programas de utilidad de sistemas operativos. Se basa en la regla Sigma de creación de copias de duplicación utilizando programas de utilidad de sistemas operativos de Teymur Kheirkhabarov, Daniil yugoslavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Shells engendrados por servidores web Detecta servidores web que generan procesos de shell que pueden ser el resultado de un shell web colocado correctamente u otro ataque. Basado en la regla Sigma de los servidores web de Shells Spawned by Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Active Directory Enumeración de grupo/sistema Se desencadena cuando un grupo o un sistema se cuenta dentro de Active Directory. Basado en el Active Directory Enumeración de grupos con Get-AdGroup y Active Directory Enumeración de computadoras con Get-AdComputer Reglas de sigma por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Obtener-ADUser Discovery and Export Se desencadena cuando se utiliza el cmdlet Get-ADUser para recopilar información de usuario y enviarla a un archivo. Basado en la regla Sigma de descubrimiento de usuarios y exportación mediante Get-ADUser Cmdlet- PowerShell de Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Técnicas deIBM Security QRadar para Turla Content Extension 1.0.0

En la tabla siguiente se muestran las propiedades personalizadas que se encuentran en IBM Security QRadar Técnicas para Turla Content Extension 1.0.0.

Tabla 7. Propiedades personalizadas en IBM Security QRadar Técnicas para Turla Content Extension 1.0.0
Nombre Optimizada Descripción
Máscara de acceso Esta propiedad es un marcador para la extracción personalizada predeterminada de Máscara de acceso de las cargas útiles de DSM.
Accesos Esta propiedad es un marcador para la extracción personalizada predeterminada de Accesos desde las cargas útiles de DSM.
Nombre de cuenta Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de cuenta de las cargas útiles de DSM.
ID de seguridad de cuenta Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de ID de seguridad de cuenta de las cargas útiles de DSM.
ID de auditoría Esta propiedad es un marcador para la extracción personalizada predeterminada de ID de auditoría de las cargas útiles de DSM.
Paquete de autenticación Esta propiedad es un marcador para la extracción personalizada predeterminada de Paquete de autenticación de las cargas útiles de DSM.
Rastreo de llamadas Esta propiedad es un marcador para la extracción personalizada predeterminada de Rastreo de llamadas desde cargas útiles de DSM.
Tipo de llamada Esta propiedad es un marcador para la extracción personalizada predeterminada de Tipo de llamada de las cargas útiles de DSM.
Mandato Esta propiedad es un marcador para la extracción personalizada predeterminada de Mandato de las cargas útiles de DSM.
Argumentos del mandato Esta propiedad es un marcador para la extracción personalizada predeterminada de Argumentos de mandato de las cargas útiles de DSM.
Destino del consumidor Esta propiedad es un marcador para la extracción personalizada predeterminada de Destino de consumidor de las cargas útiles de DSM.
Descripción Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Descripción de las cargas útiles de DSM.
Nombre de host de destino Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de host de destino de las cargas útiles de DSM.
Código de error Esta propiedad es un marcador para la extracción personalizada predeterminada de Código de error de las cargas útiles de DSM.
Código de error ampliado Esta propiedad es un marcador para la extracción personalizada predeterminada de Código de error ampliado de las cargas útiles de DSM.
Directorio de archivos Esta propiedad es un marcador para la extracción personalizada predeterminada de Directorio de archivos de las cargas útiles de DSM.
Extensión de archivo Esta propiedad es un marcador para la extracción personalizada predeterminada de Extensión de archivo de las cargas útiles de DSM.
Vía de acceso del archivo Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de archivo de las cargas útiles de DSM.
Nombre de archivo Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de archivo de las cargas útiles de DSM.
Otorgado acceso Esta propiedad es un marcador para la extracción personalizada predeterminada de Acceso otorgado desde cargas útiles de DSM.
Nombre de grupo Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de grupo de las cargas útiles de DSM.
Nivel de suplantación Esta propiedad es un marcador para la extracción personalizada predeterminada de Nivel de suplantación de las cargas útiles de DSM.
Iniciado Esta propiedad es un marcador para la extracción personalizada predeterminada de Iniciado desde las cargas útiles de DSM.
Nombre de usuario iniciador Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de usuario de iniciador de las cargas útiles de DSM.
Nivel de integridad Esta propiedad es un marcador para la extracción personalizada predeterminada de Nivel de integridad de las cargas útiles de DSM.
Proceso de inicio de sesión Esta propiedad es un marcador para la extracción personalizada predeterminada de Proceso de inicio de sesión desde cargas útiles de DSM.
Tipo de inicio de sesión Esta propiedad es un marcador para la extracción personalizada predeterminada de Tipo de inicio de sesión de las cargas útiles de DSM.
Identificador de máquina Esta propiedad es un marcador para la extracción personalizada predeterminada de Identificador de máquina de las cargas útiles de DSM.
Hash MD5 Esta propiedad es un marcador para la extracción personalizada predeterminada de MD5 Hash de cargas útiles de DSM.
Comando padre Esta propiedad es un marcador para la extracción personalizada predeterminada de Mandato padre de las cargas útiles de DSM.
Nombre de proceso padre Esta propiedad es un marcador de posición para la extracción personalizada predeterminada de Nombre de proceso padre de las cargas útiles de DSM.
Ruta del proceso padre Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de proceso padre de las cargas útiles de DSM.
Nombre de conducto Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de conducto de las cargas útiles de DSM.
Nombre de proceso Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de proceso de las cargas útiles de DSM.
Vía de acceso de proceso Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de proceso de las cargas útiles de DSM.
Propiedades Esta propiedad es un marcador para la extracción personalizada predeterminada de Propiedades de las cargas útiles de DSM.
Clave de registro Esta propiedad es un marcador para la extracción personalizada predeterminada de Clave de registro de las cargas útiles de DSM.
Datos de valor de registro Esta propiedad es un marcador para la extracción personalizada predeterminada de Datos de valor de registro de las cargas útiles de DSM.
Nombre de destino relativo Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de destino relativo de las cargas útiles de DSM.
Nombre de archivo de servicio Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de archivo de servicio de las cargas útiles de DSM.
Nombre de servicio Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de servicio de las cargas útiles de DSM.
Hash SHA256 Esta propiedad es un marcador para la extracción personalizada predeterminada de SHA256 Hash de las cargas útiles de DSM.
Nombre de unidad compartida Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de compartición de las cargas útiles de DSM.
Función de inicio Esta propiedad es un marcador para la extracción personalizada predeterminada de Función de inicio de las cargas útiles de DSM.
Módulo de inicio Esta propiedad es un marcador para la extracción personalizada predeterminada de Iniciar módulo desde las cargas útiles de DSM.
Nombre de cuenta de asunto Esta propiedad es un marcador de posición para la extracción personalizada predeterminada de Nombre de cuenta de asunto de las cargas útiles de DSM.
ID de seguridad de cuenta de destino Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de ID de seguridad de cuenta de destino de las cargas útiles de DSM.
Detalles de destino Esta propiedad es un marcador para la extracción personalizada predeterminada de Detalles de destino de las cargas útiles de DSM.
Directorio de archivos de destino Esta propiedad es un marcador para la extracción personalizada predeterminada de Directorio de archivos de destino de las cargas útiles de DSM.
Objeto de destino Esta propiedad es un marcador para la extracción personalizada predeterminada de Objeto de destino de las cargas útiles de DSM.
Nombre de proceso de destino Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de proceso de destino de las cargas útiles de DSM.
Vía de acceso de proceso de destino Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Vía de acceso de proceso de destino de las cargas útiles de DSM.
Nombre de usuario de destino Esta propiedad es un marcador para la extracción personalizada predeterminada de Nombre de usuario de destino de las cargas útiles de DSM.
Tipo Nee Esta propiedad es un marcador para la extracción personalizada predeterminada de Tipo de las cargas útiles de DSM.
Host de URL Esta propiedad es un marcador de posición para la extracción personalizada por defecto de URL Host de cargas útiles DSM.

En la tabla siguiente se muestran las reglas y los componentes básicos que se encuentran en IBM Security QRadar Techniques for Turla Content Extension 1.0.0.

Tabla 8. Reglas y bloques de construcción en IBM Security QRadar Técnicas para Turla Content Extension 1.0.0
Tipo Nombre Descripción
Bloque de construcción BB:BehaviorDefinition: Abuso de Findtr Detecta el abuso de findstr por evasión. Los adversarios pueden utilizar findstr para ocultar sus artefactos o buscar series específicas y evadir el mecanismo de defensa. Se basa en la regla de Sigma Abusing Findstr for Defense Evasion de Furkan CALISKAN, @caliskanfurkan_, @oscd_initiativey Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Abuso del ejecutable de impresión Detecta el uso de print.exe para la copia de archivo remoto. Se basa en la regla Sigma Abusing Print Ejecutable de Furkan CALISKAN, @caliskanfurkan_y @oscd_initiative.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Manipulación de cuenta: motivos sospechosos de inicio de sesión fallido Detecta códigos de error poco comunes en los intentos de inicio de sesión fallidos para determinar la actividad sospechosa y la manipulación indebida de cuentas que se han inhabilitado o que se han restringido de algún modo.
Bloque de construcción BB:BehaviorDefinition: Omitir la lista blanca de aplicaciones a través de Bginfo Detecta la ejecución del código VBscript al que se hace referencia en el archivo *.bgi . Se basa en la regla Sigma de Omisión de lista blanca de aplicaciones a través de Bginfo de Beyu Denis y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución de comandos arbitrarios mediante WSL Detecta Posible uso del binario del subsistema Windows para Linux® (WSL) como LOLBIN para ejecutar mandatos Linux y Windows arbitrarios. Se basa en la regla Sigma Ejecución de mandatos arbitrarios utilizando WSL de oscd.community, Zach Stanford @svch0sty Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Cambio de registro en el corredor Detecta la creación o modificación de aplicaciones de Assistive Technology y la persistencia con el uso de 'at'. Se basa en la regla de Sigma Cambio de registro de Atbroker de Mateusz Wydra y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Desove de la confluencia de Atlassian Detecta la generación de procesos hijo sospechosos por el servidor de Confluencia Atlassian que puede indicar una explotación satisfactoria. Se basa en la Confluencia Atlassian CVE-2021-26084 Regla Sigma de Bhabesh Raj.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Comando de recolección automatizado PowerShell Detecta un adversario utilizando técnicas automatizadas para recopilar datos internos. Se basa en el Mandato de recopilación automatizada PowerShell Regla Sigma de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Símbolo del sistema de recopilación automatizada Detecta un adversario utilizando técnicas automatizadas para recopilar datos internos. Se basa en la regla Sigma de Automated Collection Command Prompt de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Uso de la opción insegura de BPFtrace Detecta el uso de la opción bpftrace no segura. Basado en la regla de Sigma BPFtrace Unsafe Option Usage de Andreas Hunkeler (@Karneades).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: C2 Sesión sobre ICMP Detecta una sesión C2 a través de ICMP.
Bloque de construcción BB:BehaviorDefinition: Nombres de archivos de carbono Detecta cuando se descubre un nombre de archivo Carbon. El primer conjunto de nombres es de Carbon 3.7x, mientras que el segundo conjunto de nombres es de Carbon 3.8x.
Bloque de construcción BB:BehaviorDefinition: Nombre del servicio de carbono Detecta cuando se instala un servicio Carbon.
Bloque de construcción BB:BehaviorDefinition: Borrar el historial de la consola de Windows Identifica cuándo un usuario intenta borrar el historial de la consola. Un adversario puede limpiar el historial de órdenes de un relato comprometido para ocultar las acciones emprendidas durante una intrusión. Se basa en la regla de Sigma Borrar historial de consola de Windows de Austin Songer @austinsonger.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: ComRAT Instalación del registro Detecta si se instala un servicio ComRAT y se graba una carga útil en el registro. Esto puede indicar un acceso existente como, por ejemplo, credenciales comprometidas o una puerta trasera instalada anteriormente.
Bloque de construcción BB:BehaviorDefinition: ComRAT Creación de tareas programadas Detecta cuando se realizan nuevas creaciones de tareas planificadas. ComRAT utiliza la tarea planificada para ejecutar mandatos.
Bloque de construcción BB:BehaviorDefinition: Comandos de reconocimiento comunes Detecta los mandatos de reconocimiento comunes que los adversarios ejecutan para recopilar información sobre la víctima.

La regla se puede ajustar mediante el campo Process CommandLine . Algunas palabras clave comunes de Process CommandLine que aparecen son:

  • gpresult /z
  • gpresult /v
  • gpresult
  • nbtstat -n
  • net view
  • net view /domain
  • netstat
  • netstat -nab
  • netstat -nao
  • nslookup 127.0.0.1
  • ipconfig /all
  • arp -a
  • net share
  • net use
  • systeminfo
  • net user
  • net user administrator
  • net user /domain
  • net group
  • net group /domain
  • net localgroup
  • net localgroup Administrators
  • net group 'Domain Computers' /domain
  • net group 'Domain Admins' /domain
  • net group 'Domain Controllers' /domain
  • dir '%programfiles%'
  • net group 'Exchange Servers' /domain
  • net accounts
  • net accounts /domain
  • net view 127.0.0.1 /all
  • net session
  • route
  • ipconfig /displaydns
Bloque de construcción BB:BehaviorDefinition: Creación de archivos cron Detecta la creación del archivo o archivos cron en los directorios Cron. Se basa en la regla de Sigma Persistence Via Cron Files de Roberto Rodríguez (Cyb3rWard0g), OTR (Open Threat Research) y MSTIC.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Puesta en escena del archivo Muleta Detecta si un archivo Crutch se está transfiriendo bajo la ubicación C:\AMD\Temp .
Bloque de construcción BB:BehaviorDefinition: Nombres de archivos de muleta Detecta cuándo se descubren los archivos Crutch bajo C:\Intel . Los archivos crunch pueden incluir:
  • outllib.dll
  • finder.exe
  • resources.dll
  • outlook.dat
  • ihlp.exe
  • msget.exe
Bloque de construcción BB:BehaviorDefinition: Combinación de inicio de curl y ejecución arbitraria de VBS PowerShell Código Detecta la ejecución de código PowerShell arbitrario utilizando SyncAppvPublishingServer.vbs. Los adversarios pueden utilizar curl para descargar cargas útiles de forma remota y ejecutarlas. Se basa en la regla de Sigma Curl Download And Execute Combine de Sreeman y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución de DLL mediante Register-cimprovider.exe Detecta la utilización de register-cimprovider.exe para ejecutar un archivo DLL arbitrario. Se basa en la regla DLL Execution Via Register-cimprovider.exe Sigma de Ivan Dyachkov, Yulia Fomina y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución de DLL a través de Rasautou Detecta el uso de Rasautou.exe para cargar la DLL arbitraria especificada en la opción -d y ejecuta la exportación especificada en -p. Se basa en la ejecución de DLL a través de Rasautou.exe Regla de Sigma de Julia Fomina, y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Datos comprimidos - PowerShell Detecta los datos comprimidos que se recopilan antes de la exfiltración. Se basa en la regla de Sigma Datos comprimidos- PowerShell por Timur Zinniatullin y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Eliminar registro de aplicación Detecta la supresión de archivos de registro. Se basa en la regla de Sigma TeamViewer Archivo de registro suprimido por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Deshabilitar el seguimiento de ETW Detecta un mandato que borra o inhabilita cualquier registro de rastreo de ETW que pueda indicar una evasión de registro. Se basa en la regla de Sigma Inhabilitar rastreo de ETW de @neu5ron, Florian Roth (Nextron Systems), Jonhnathan Ribeiro y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descubrimiento a través de la altitud predeterminada del controlador - Sysmon Detecta el uso de findstr con el argumento 385201, que podría indicar el descubrimiento potencial de un servicio Sysinternals Sysmon instalado utilizando la altitud de controlador predeterminada. Se basa en la regla de Sigma Ejecución de Findstr 385201 sospechosa de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Dotnet.exe Ejecutar Dll y ejecutar código sin firmar LOLBIN Detecta que dotnet.exe ejecutará cualquier DLL y ejecutará el código sin firmar. Se basa en la regla de Sigma Dotnet.exe Exec Dll y Execute Unsigned Code LOLBIN de Beyu Denis y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: programas de utilidad de descarga en sucesos Detecta si se está utilizando un programa de utilidad de descarga en un punto final, como ftp, sftp, curl, cuteftp, wget, certutil, bitso nc.
Bloque de construcción BB:BehaviorDefinition: ETW registro de manipulación en procesos .NET Detecta cambios en las variables de entorno relacionadas con el registro de ETW. Basado en la regla de Sigma ETW Logging Tamper In .NET Processes de Roberto Rodríguez (Cyb3rWard0g) y OTR (Open Threat Research).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Nombres de archivos épicos Detecta cuándo se descubren los archivos Epic.
Bloque de construcción BB:BehaviorDefinition: Nombres de archivos de registro épicos Detecta cuándo se descubren los archivos de registro Epic.
Bloque de construcción BB:BehaviorDefinition: Términos de búsqueda épicos Detecta cuando Epic realiza una búsqueda en determinados términos.
Bloque de construcción BB:BehaviorDefinition: Exportación de buzones de Exchange a través de PowerShell Detecta el cmdlet de Exchange PowerShell New-MailBoxExportRequest que exporta el contenido de un buzón primario o archivador a un archivo .pst . Para obtener más información sobre este ataque, consulte Exportación del buzón de Exchange mediante PowerShell.
Bloque de construcción BB:BehaviorDefinition: Intercambio PowerShell Uso de complementos detecta la adición y utilización de complementos de PowerShell de Exchange para exportar datos de buzón. Basado en el Intercambio PowerShell Uso de complementos regla sigma por FPT.EagleEye, y Nasreddine Bencherchali (Sistemas Nextron).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecutar archivos con Msdeploy Detecta la ejecución de archivos utilizando el lolbin msdeploy.exe . Se basa en la regla de Sigma Ejecutar archivos con Msdeploy.exe de Beyu Denis y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: DLL de ejecución de elección mediante WAB Detecta que la vía de acceso a la DLL escrita en el registro es diferente de la predeterminada. WAB.exe iniciado intenta cargar la DLL desde el registro. Basado en la DLL de ejecución de de Choice Using WAB.EXE Regla de Sigma por oscd.communityy Natalia Shornikova.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución a través de Diskshadow Detecta el uso de Diskshadow.exe para ejecutar código arbitrario en el archivo de texto. Se basa en la regla Ejecución a través de Diskshadow.exe Sigma de Ivan Dyachkov y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución vía WorkFolders Detecta la utilización de WorkFolders.exe para ejecutar un control.exearbitrario. Se basa en la regla de Sigma Ejecución a través de WorkFolders.exe de Maxime Thiebaut (@0xThiebaut).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución vía stordiag Detecta el uso de stordiag.exe para ejecutar schtasks.exe, systeminfo.exey fltmc.exe. Se basa en la regla de Sigma Ejecución a través de stordiag.exe de Austin Songer (@austinsonger).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descarga de archivos usando ProtocolHandler Detecta el uso de ProtocolHandler para descargar archivos. Los archivos descargados se ubicarán en la carpeta de memoria caché. Se basa en la regla Descarga de archivo utilizando ProtocolHandler.exe Sigma de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descubrimiento de archivos y directorios - Linux Detecta el uso de los programas de utilidad del sistema para descubrir archivos y directorios. Se basa en la regla de Sigma de File and Directory Discovery- Linux de Daniil yugoslavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Invocación sospechosa de Fsutil Detecta parámetros sospechosos de fsutil, como suprimir un diario USN o configurarlo con un tamaño pequeño. Basado en la regla de Sigma Invocación sospechosa de Fsutil de JEcco, E.M. Anhaus y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Nombres de archivos de Gazer Detecta cuándo se descubren los archivos Gazer.
Bloque de construcción BB:BehaviorDefinition: Registro de observadores Detecta cuándo se descubren los nombres de registro de Gazer.
Bloque de construcción BB:BehaviorDefinition: Valores de registro de Gazer Detecta cuándo se descubren los nombres de registro de Gazer.
Bloque de construcción BB:BehaviorDefinition: Ocultar tarea programada mediante manipulación de valor de índice Detecta si el valor index de una tarea planificada se modifica desde el registro. Se basa en la regla de Sigma Ocultar tarea de planificación a través de Tamper de valor de índice de Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ocultar archivos con Attrib.exe Detecta el uso de attrib.exe para ocultar archivos a los usuarios. Se basa en la regla de Sigma Ocultar archivos con Attrib.exe de Sami Ruohonen.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: HyperStack Nombres de archivos Detecta cuándo se descubren los archivos HyperStack .
Bloque de construcción BB:BehaviorDefinition: HyperStack Tubo Detecta cuando se descubre el nombre de conducto de HyperStack .
Bloque de construcción BB:BehaviorDefinition: HyperStack Registro Detecta cuándo se descubren los registros de HyperStack .
Bloque de construcción BB:BehaviorDefinition: Contraseña no válida al iniciar sesión Detecta una contraseña no válida en el inicio de sesión.
Bloque de construcción BB:BehaviorDefinition: Contraseña no válida durante Kerberos Autenticación previa Detecta una contraseña no válida durante la autenticación previa de Kerberos .
Bloque de construcción BB:BehaviorDefinition: Instalación del Registro Kazuar detecta cuando un servicio Kazuar crea claves de registro para la persistencia.
Bloque de construcción BB:BehaviorDefinition: Linux Eliminación de archivos detecta la supresión de archivos utilizando los mandatos rm, shred o unlink . Los adversarios pueden suprimir archivos utilizando estos mandatos para encubrir sus actividades. Se basa en la regla de Sigma Supresión de archivo de Ömer Günal y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Scripts de inicio de sesión con UserInitMprLogonScript Detecta modificación o creación de UserInitMprLogonScript. Basado en el Scripts de inicio de sesión ( UserInitMprLogonScript) Regla sigma de Tom Ueltschi (@c_APT_ure) y Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Scripts de inicio de sesión con UserInitMprLogonScript Registro Detecta modificación o creación de UserInitMprLogonScript.
Bloque de construcción BB:BehaviorDefinition: Lolbín PressAnyKey y descargar actividad Detecta una determinada combinación de distintivos de línea de mandatos que utiliza devinit.exe lolbin para descargar paquetes MSI arbitrarios en un sistema Windows. Basado en el NodejsTools PressAnyKey Lolbín Regla sigma de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Instalación del agente de transporte de MSExchange Detecta la instalación de un agente de transporte en Exchange. Se basa en la regla Sigma MSExchange Transport Agent Installation-Builtin de Tobias Michalski.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Registro del agente de transporte de MSExchange Detecta modificaciones en la lista de agentes registrados en Exchange.
Bloque de construcción BB:BehaviorDefinition: Archivos maliciosos escritos en la carpeta de fuentes Supervisa la ocultación de posibles archivos maliciosos en la ubicación C:\Windows\Fonts\. Esta carpeta no requiere privilegios de administrador para ser escrita y ejecutada desde. Basado en la regla de Sigma Escritura de archivos maliciosos en la carpeta de fonts por parte de Sreeman.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Mavinject inyecta DLL en el proceso en ejecución Detecta la inyección de procesos utilizando el peaje de Windows Mavinject firmado con el distintivo INJECTRUNNING . Se basa en la regla de Sigma Mavinyecte Inject DLL Into Running Process de frack113y Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Creación de plantillas de Microsoft Excel Detecta la creación de archivos de plantilla para Microsoft Excel desde un proceso que no es Excel. Se basa en la regla de Sigma Creación de plantilla de Office de Max Altgelt (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Creación de plantillas de Microsoft Word Detecta la creación de archivos de plantilla para Microsoft Word desde un proceso que no es Word. Se basa en la regla de Sigma Creación de plantilla de Office de Max Altgelt (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Modificación de las claves ocultas del Explorador Detecta modificaciones en las claves de archivos ocultos en el registro. Basado en la regla de Sigma Modificación de claves ocultas del explorador por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Instalación de registro de mosquitos Detecta cuando un servicio Mosquito crea claves de registro para la persistencia. El programa malicioso añade un valor de shell a HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\.
Bloque de construcción BB:BehaviorDefinition: Instalación de Registro de Mosquitos (2) Detecta cuando un servicio Mosquito crea claves de registro para la persistencia. El programa malicioso añade un valor local_update_check a HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.
Bloque de construcción BB:BehaviorDefinition: Comando de exfiltración NTDS Detecta un mandato utilizado por conti para exfiltrar NTDS. Se basa en la regla Sigma Conti NTDS Exfiltration Command de Max Altgelt y Tobias Michalski.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución de Netcat Detecta la ejecución sospechosa de netcat . Se basa en la regla de Sigma Ejecución sospechosa de Netcat por frack113y Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Reenvío de puertos Netsh Detecta los mandatos netsh que configuran un reenvío de puertos. Se basa en la regla Sigma Nueva regla de reenvío de puertos añadida a través de Netsh.EXX Regla Sigma de Florian Roth (Nextron Systems), omkar72, oscd.communityy Swachchhanda Shrawan Poudel.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Reenvío de puertos Netsh RDP Detecta los mandatos netsh que configuran un reenvío de puertos del puerto 3389 utilizado para RDP. Se basa en la regla Sigma de RDP Port Forwarding Rule Added Via Netsh.EXE de Florian Roth (Nextron Systems) y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Creación de nuevos servicios usando PowerShell Detecta la creación de un nuevo servicio utilizando Powershell. Se basa en la regla de Sigma Nueva creación de servicio utilizando PowerShell de Timur Zinniatullin, Daniil Yugoslavia slavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Creación de nuevos servicios usando Sc.EXE Detecta la creación de un nuevo servicio utilizando el programa de utilidad sc.exe . Se basa en la regla de Sigma Nueva creación de servicio utilizando Sc.EXE de Timur Zinniatullin, Daniil Yugoslavia y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Pasar la actividad hash en inicios de sesión de red Detecta que la técnica de ataque pasa el hash que se utiliza para moverse lateralmente dentro de la red. Se basa en la regla de Sigma Pasar la actividad hash 2 de Dave Kennedy, Jeff Warren (método) y David Vassallo (regla).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Pasar la actividad Hash en NewCredentials Inicios de sesión Detecta que la técnica de ataque pasa el hash que se utiliza para moverse lateralmente dentro de la red. Se basa en la regla de Sigma Pasar la actividad hash 2 de Dave Kennedy, Jeff Warren (método) y David Vassallo (regla).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: PortProxy Clave de registro Detecta la modificación de la clave de registro de proxy de puerto que se utiliza para el reenvío de puertos. Se basa en la regla Sigma Clave de registroPortProxy de Andreas Hunkeler (@Karneades).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Posible Linux Escalada de privilegios Detecta mandatos de shell sospechosos que indican la fase de recopilación de información como preparación para el escalamiento de privilegios. Se basa en la regla de Sigma Preparación de escalamiento de privilegios de Patrick Bareiss.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Posibles modificaciones no autorizadas del MBR Detecta un posible uso malicioso no autorizado de bcdedit.exe. Se basa en el Ransomware potencial o la manipulación indebida de MBR no autorizada a través de Bcdedit.EXE Regla de Sigma de @neu5ron.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Indicadores potenciales del grupo de ecuaciones Detecta mandatos de shell sospechosos utilizados en varias herramientas y scripts de grupo de ecuaciones. Se basa en la regla de Sigma Indicadores de grupo de ecuaciones de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: actividad de descarga de archivo de PowerShell Detecta si se utiliza PowerShell para descargar archivos.
Bloque de construcción BB:BehaviorDefinition: Ejecución de Powercat Detecta la ejecución de powercat. Se basa en la regla Sigma Netcat The Powershell Version de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descubrimiento de directorios y archivos Powershell Busca o descubre archivos en el sistema de archivos. Tras la ejecución, se muestra la información de archivo y carpeta. Basado en la regla de Sigma Powershell File and Directory Discovery por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Eliminación previa de archivos Detecta la supresión de un archivo de captación previa. Se basa en la regla de Sigma Prefetch File Deleted de Cedric MAURUGEON.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución de proxy a través del Explorador Detecta el uso de explorer.exe para evadir los mecanismos de defensa. Se basa en la regla de Sigma Proxy Execution Via Explorer.exe de Furkan CALISKAN, @caliskanfurkan_y @oscd_initiative.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Regsvr32 Línea de comando sin DLL Detecta una ejecución de regsvr.exe que no contiene una DLL en la línea de mandatos. Se basa en la regla de Sigma Regsvr32 Línea de mandatos sin DLL de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Certificado raíz instalado a través de CertMgr Detecta adversarios que instalan un certificado raíz en un sistema comprometido para evitar avisos al conectarse a servidores web controlados por adversarios. Se basa en la regla de Sigma Certificado raíz instalado por oscd.community, @redcanaryy Zach Stanford @svch0st.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Certificado raíz instalado a través de Certutil Detecta adversarios que instalan un certificado raíz en un sistema comprometido para evitar avisos al conectarse a servidores web controlados por adversarios. Se basa en la regla de Sigma Certificado raíz instalado por oscd.community, @redcanaryy Zach Stanford @svch0st.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecuta un objeto COM a través de Verclsid Detecta si se utiliza verclsid.exe para ejecutar el objeto COM a través de GUID. Se basa en la regla de Sigma Verclsid.exe Ejecuta el objeto COM de Victor Sergeev y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Tarea cron programada Detecta el uso del programa de utilidad cron para crear un trabajo planificado.
Bloque de construcción BB:BehaviorDefinition: Tarea/trabajo cron programado: Linux Detecta el uso del programa de utilidad cron para crear un trabajo planificado. Se basa en la regla Sigma de Tarea/trabajo cron planificado- Linux de Alejandro Ortuno y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Tarea programada Escribir a System32 Tareas Detecta la creación de tareas a partir de procesos ejecutados desde ubicaciones sospechosas. Basado en la regla Sigma de las tareas planificadas sospechosas de Grabar en System32 Tareas de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Tarea/trabajo programado: Windows Detecta una tarea planificada no común. Basado en el Tarea programada poco común Una vez 00:00 regla sigma por pH-T.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución del intérprete de guiones desde una carpeta sospechosa Detecta una ejecución de script sospechosa en carpetas o carpetas temporales a las que pueden acceder las variables de entorno. Se basa en la regla de Sigma Ejecución de intérprete de scripts desde carpeta sospechosa de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descubrimiento de software de seguridad - Linux Detecta el uso de los programas de utilidad del sistema para descubrir el descubrimiento de software de seguridad. Se basa en Security Software Discovery- Linux Regla de Sigma de Daniil yugoslavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descubrimiento de software de seguridad: Powershell Detecta el descubrimiento de software de seguridad de PowerShell . Se basa en la regla Sigma de Security Software Discovery by Powershell de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Configurar el archivo de sistema de Windows con Attrib Detecta que los archivos están marcados como un archivo del sistema utilizando el programa de utilidad attrib.exe . Basado en Establecer archivos como archivos del sistema utilizando Attrib.EXE Regla de firma mediante frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución binaria especificada a través de Devtoolslauncher o OpenWith Detecta cuándo OpenWith.exe o Devtoolslauncher.exe ejecuta otro binario. Basándose en el archivo OpenWith.exe Ejecuta la regla de Sigma binaria especificada por Beyu Denis, oscd.community (regla) y @harr0ey (idea).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ardilla Lolbin Detecta el posible gestor de paquetes Squirrel como Lolbin. Se basa en la regla de Sigma Squirrel Lolbin de Karneades/Markus Neis, Jonhnathan Ribeiro y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Acceso directo de inicio creado Detecta cuando un servicio crea un acceso directo bajo la carpeta de inicio de Windows.
Bloque de construcción BB:BehaviorDefinition: Actividad sospechosa en los comandos de Shell detecta mandatos de shell sospechosos utilizados en varias explotaciones de código. Se basa en la regla de Sigma Actividad sospechosa en mandatos de shell de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución sospechosa de un corredor Detecta que Atbroker está ejecutando aplicaciones Assistive Technology no predeterminadas. Se basa en la regla de Sigma Ejecución sospechosa de Atebroker de Mateusz Wydra y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Expansión sospechosa del archivo del gabinete Detecta el uso del programa de utilidad de expansión incorporado para descomprimir archivos cab. Se basa en la regla de Sigma Sospechoso Cab File Expansion de Bhabesh Raj.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Comandos sospechosos Linux Detecta mandatos relevantes a menudo relacionados con malware o actividad de hacking. Se basa en la regla de Sigma Mandatos sospechosos Linux de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Comando de eliminación sospechoso detecta una línea de mandatos sospechosa para eliminar exe o dll. Se basa en la regla de Sigma Supresión de archivo codiciosa utilizando del por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Registro de eventos sospechoso borrado mediante PowerShell Detecta el borrado de los registros de sucesos utilizando PowerShell. Se basa en la regla de Sigma Sospechosa Eventlog Clear or Configuration Change de Ecco, Daniil Yugoslavia slavskiy, oscd.communityy D3F7A5105.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Registro de eventos sospechoso borrado a través de WMIC Detecta el borrado de los registros de sucesos utilizando wmic. Se basa en la regla de Sigma Sospechosa Eventlog Clear or Configuration Change de Ecco, Daniil Yugoslavia slavskiy, oscd.communityy D3F7A5105.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Registro de eventos sospechoso borrado a través de Wevtutil Detecta el borrado de los registros de sucesos utilizando wevtutil. Se basa en la regla de Sigma Sospechosa Eventlog Clear or Configuration Change de Ecco, Daniil Yugoslavia slavskiy, oscd.communityy D3F7A5105.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Uso sospechoso de actividades de reconocimiento de cuentas y grupos Net.EXE Detecta actividad sospechosa de la línea de mandatos de reconocimiento en sistemas Windows utilizando Net.EXE. Basado en la actividad de reconocimiento de cuenta y grupo sospechoso de utilizando Net.EXE Regla Sigma de Florian Roth (Nextron Systems), omkar72, @svch0sty Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: DLL de carga sospechosa y ejecución de Extexport Detecta si un usuario instala certificados utilizando CertOC.exe para cargar el archivo DLL de destino. Esto también detecta Extexport.exe carga DLL y se ejecuta desde otra carpeta de la vía de acceso original. Basado en la regla de Sigma Ejecución sospechosa de Extexport por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Carga sospechosa de Advapi31 detecta la carga de advapi31.dll mediante un proceso que se ejecuta en una carpeta poco común. Se basa en la Carga sospechosa de Advapi31.dll Regla Sigma de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Cargadores sospechosos Detecta distintos cargadores utilizados por la actividad del grupo Lazarus. Basado en la regla de Sigma Lazarus Loaders de Florian Roth y wagga.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución neta sospechosa Detecta actividad sospechosa de la línea de mandatos de reconocimiento en sistemas Windows utilizando el Cmdlet PowerShell Get-LocalGroupMember . Se basa en la regla de Sigma Net.exe Execution de Michael Haag, Mark Woan (mejoras), James Pemberton, @4A616D6573y oscd.community (mejoras).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Carácter de ofuscación sospechoso en la línea de comando Detecta una posible ofuscación de carga útil a través de la línea de mandatos. Se basa en el Carácter de dosfuscación sospechoso en línea de mandatos Regla de Sigma por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Registro sospechoso a través de cscript Detecta el registro de un proveedor VSS/VDS como una aplicación COM +.
Bloque de construcción BB:BehaviorDefinition: Inicio de sesión remoto sospechoso con credenciales explícitas Detecta procesos sospechosos que inician sesión con credenciales explícitas.
Bloque de construcción BB:BehaviorDefinition: Línea de comando de Shell inverso sospechosa detecta mandatos de shell sospechosos o código de programa que se pueden ejecutar o utilizar en la línea de mandatos para establecer un shell inverso. Se basa en la regla de Sigma Línea de mandatos de shell inversa sospechosa de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Ejecución de script sospechosa desde la carpeta temporal Detecta una ejecución de script sospechosa desde una carpeta temporal. Se basa en la regla de Sigma Ejecución de script sospechosa desde carpeta temporal de Florian Roth, Max Altgelt y Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Sospechoso ZipExec Ejecución Detecta el uso de ZipExec , que es una herramienta de prueba de concepto (POC) para envolver las herramientas basadas en binario en un archivo zip protegido por contraseña. Se basa en la regla de Sigma Ejecución de ZipExec sospechosa por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Conexión entrante de Svchost Detecta conexiones entrantes sospechosas en el proceso svchost.exe .
Bloque de construcción BB:BehaviorDefinition: Eliminación de archivos SDelete de Sysinternals Detecta la supresión de archivos por parte de Sysinternals SDelete. Basado en la regla de Sigma Archivo suprimido a través de Sysinternals SDelete de Roberto Rodríguez (Cyb3rWard0g) y OTR (Open Threat Research).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descarga del controlador Sysmon Detecta una posible descarga del controlador Sysmon. Se basa en la regla de Sigma Sysmon Driver Unload de Kirill Kiryanov y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: TaskCache Modificación del Registro detecta modificaciones de registro sospechosas en la clave TaskCache . Se basa en la regla de Sigma Scheduled TaskCache Change by Uncommon Program de Syed Hasan (@syedhasan009).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Historial de conexiones del cliente de Terminal Server borrado - Registro Detecta la supresión de claves de registro que contienen el historial de conexiones MSTSC. Se basa en la regla de Sigma Historial de conexiones de cliente de Terminal Server borrado-Registro de Christian Burkard (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Movimiento lateral del grupo Turla Detecta el movimiento lateral automatizado por el grupo Turla. Se basa en la regla de Sigma Movimiento lateral de grupo Turla de Markus Neis.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Turla LightNeuron Instalación Se desencadena cuando se instala un LightNeuron de Turla.
Bloque de construcción BB:BehaviorDefinition: Turla LightNeuron Objetos Se desencadena cuando se carga un objeto LightNeuron de Turla.
Bloque de construcción BB:BehaviorDefinition: Usuario agregado a administradores locales Detecta las cuentas de usuario que se añaden al grupo de administradores local, que podría ser una actividad legítima o un signo de actividad de escalamiento de privilegios.
Bloque de construcción BB:BehaviorDefinition: Agente de usuario cambiado a través de Curl Detecta un inicio de proceso curl sospechoso con el agente de usuario. Se basa en la regla Sigma de Sospechoso Curl Change User Agents- Linux de Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Agente de usuario cambiado a través de Powershell Detecta la inclusión de mandatos sospechosos en un agente de usuario. Se basa en la regla Sigma de Cambiar agentes de usuario con WebRequest por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: WinDbg/CDB Uso de LOLBIN y omisión de la lista blanca de aplicaciones a través de Dxcap.exe Detecta la ejecución de Dxcap.exe y también detecta el uso de cdb.exe para iniciar código de shell de 64 bits o procesos o mandatos arbitrarios desde un archivo de script de depurador. Basado en el WinDbg/CDB Uso de LOLBIN Regla sigma de Beyu Denis, oscd.community y Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Procesos de script/shell de Windows que generan programas sospechosos Detecta procesos hijo sospechosos de un shell de Windows y procesos de scripts como wscript, rundll32, powershelly mshta. Se basa en la regla de Sigma Windows Shell/Scripting Processes Spawning Sospechoso Systems de Florian Roth (Nextron Systems) y Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descubrimiento de software de Windows Se desencadena cuando se descubre el software de Windows. Se basa en la regla Sigma Detected Windows Software Discovery de Nikita Nazarov y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Descubrimiento de software de Windows - PowerShell Se desencadena cuando se descubre el software de Windows. Se basa en la regla de Sigma Detected Windows Software Discovery- PowerShell de Nikita Nazarov y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Carga binaria del servicio de cola de impresión de Windows Detecta la carga de DLL desde la carpeta de copia de seguridad de Spooler Service. Basado en el Servicio de cola de impresión de Windows Carga binaria sospechosa regla sigma por FPT.EagleEye, y Thomas Patzke (mejoras).

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Eliminación de archivos del servicio de cola de impresión de Windows Detectar supresiones de DLL de la carpeta del controlador de Spooler Service. Se basa en la regla de Sigma Supresión de archivos sospechosos del servicio Spooler de Windows por parte de Bhabesh Raj.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Cliente de actualización de Windows LOLBIN Detecta la ejecución de código a través del cliente de Windows Update. Se basa en la regla de firma Windows Update Client LOLBIN de FPT.EagleEye .

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:BehaviorDefinition: Protección contra escritura para almacenamiento deshabilitada Detecta cambios en el registro para inhabilitar cualquier propiedad de protección contra grabación para dispositivos de almacenamiento. Basado en la regla Sigma Protección contra escritura para almacenamiento inhabilitado de Sreeman.

Utilizado bajo la licencia Detection Rule License 1.1.

Bloque de construcción BB:CategoryDefinition: Permiso de archivo cambiado Define si se ha ejecutado un mandato para cambiar los permisos asignados a un archivo.
Bloque de construcción BB:CategoryDefinition: Sucesos de descarga de objetos Edite este componente básico para incluir todos los objetos (archivo, carpeta, etc.) y descargar categorías de sucesos relacionados.
Bloque de construcción BB:DeviceDefinition: Dispositivos terminales Define los dispositivos de punto final en el sistema.
Regla Abuso de señal de acceso Detecta la suplantación y el robo de señales. Se basa en la regla Sigma Abuso de señal de acceso de Michaela Adams y Zach Mathis.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Acceso a ADMIN$ Share Detecta el acceso a la compartición $ADMIN. Se basa en la regla de Sigma Acceso a ADMIN$ Share de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Active Directory Enumeración de grupo/sistema Se desencadena cuando un grupo o un sistema se enumera dentro de Active Directory. Basado en el Active Directory Enumeración de grupos con Get-AdGroup y Active Directory Enumeración de computadoras con Get-AdComputer Reglas de sigma por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Active Directory Kerberos DLL cargado a través de la aplicación Office Detecta la DLL de Kerberos que está cargando un producto de Microsoft Office. Se basa en la regla de Sigma Active Directory Kerberos DLL cargada a través de la aplicación de Office por Antonlovesdnb.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Active Directory Análisis de DLL cargadas a través de la aplicación Office Detecta que un producto de Microsoft Office está cargando la DLL de DSParse. Basado en la regla Sigma de Active Directory Parsing DLL Loaded Via Office Application de Antonlovesdnb.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Archivos de grabación de corrientes de datos alternativas Detecta archivos de grabación de secuencias de datos alternativas (ADS). ADS puede utilizarse para almacenar archivos de configuración. Se basa en la regla de Sigma NTFS Alternate Data Stream de Sami Ruohonen.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Intento de omitir UAC a través de Windows Firewall Snap-In Hijacking Detecta los intentos de omitir UAC a través del complemento de cortafuegos de Windows.

Para obtener más información sobre este ataque, consulte UAC Bypass via Windows Firewall Snap-In Hijack.

Regla Mandatos de recopilación automatizada Detecta un adversario utilizando técnicas automatizadas para recopilar datos internos.
Regla DLL de CLR cargado a través de aplicación de Office Detecta la DLL de CLR que está cargando un producto de Microsoft Office. Basado en la regla Sigma CLR DLL Loaded Via Office Applications de Antonlovesdnb.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla DLL de CLR cargado a través de aplicaciones de scripts Detecta las DLL de CLR cargadas por las aplicaciones de scripts. Se basa en la DLL de DotNet CLR cargada por aplicaciones de scripts Regla de Sigma por omkar72y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Apropiación de COM con ubicaciones sospechosas Detecta un posible secuestro de COM en el que el 'Servidor' (In/Out) apunta a una ubicación sospechosa. Basado en la regla de Sigma COM Hijacking For Persistence With Sospechoso Locations de Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla COM Hijacking a través de Sdclt Detecta la posible apropiación de COM a través de Sdclt. Basado en la regla COM Hijack via Sdclt Sigma de Omkar Gudhate.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Cradles de descarga de objetos COM Detecta el uso de objetos COM de los que se puede abusar para descargar archivos en PowerShell mediante CLSID. Basado en la regla de Sigma Uso de Cradles de descarga de objetos COM potenciales-Script PS de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Conexión iniciada de Certutil Detecta una conexión de red integrada por la herramienta certutil.exe . Los atacantes pueden abusar de certutil.exe para descargar programas maliciosos o herramientas de seguridad ofensivas. Se basa en la regla de Sigma Certutil Initiated Connection de frack113y Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Borrar historial de mandatos Detecta la actividad borrar el historial de mandatos.
Regla Instalación del servicio de registro deComRat Se desencadena cuando se instala un servicio comrat y se escribe una carga útil en el registro. Esto podría indicar un acceso existente como, por ejemplo, credenciales comprometidas o una puerta trasera instalada anteriormente.
Regla Comando ejecutado mediante SettingContent-ms Detecta el comando ejecutado mediante SettingContent-ms. Basado en el Ejecución arbitraria de comandos de Shell mediante configuración de contenido-Ms Regla sigma de Sreeman.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución de línea de comandos con URL sospechosa y cadenas AppData Detecta una ejecución de línea de comandos sospechosa que incluye una URL y una cadena AppData en los parámetros de la línea de comandos, tal y como utilizan varios droppers. Basado en la regla Command Line Execution with Suspicious URL and AppData Strings Sigma de Florian Roth, Jonhnathan Ribeiro y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Comunicación con EquationGroup C2 Tools Detecta comunicaciones con servidores C2 . Se basa en la regla de Sigma Grupo de ecuaciones C2 Comunicación de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Copia de archivos confidenciales con datos de credenciales Detecta los intentos de copiar archivos confidenciales con datos de credenciales. Se basa en la regla de Sigma Copiar archivos confidenciales con datos de credencial de Teymur Kheirkhabarov, Daniil yugoslavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de archivo de macro C2 de Outlook Detecta la creación de un archivo de macro C2 de Outlook. Basado en el panorama C2 Creación de macros regla sigma por @ScoubiMtl.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de archivos ejecutables sospechosos Detecta la creación de archivos ejecutables sospechosos. Se basa en la regla de Sigma Creación de archivo ejecutable sospechoso de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación o modificación de aplicaciones de Assistive Technology Detecta la creación o modificación de aplicaciones de Assistive Technology. Se basa en la regla de Sigma Cambio de registro de Atbroker de Mateusz Wydra y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación o modificación de un nuevo servicio o tarea planificada de GPO Detecta la creación o modificación de un nuevo servicio o tarea planificada basada en política de grupo. Se basa en la regla de Sigma Persistencia y ejecución a escala a través de la tarea planificada de GPO de Samir Bousseaden.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Conexiones con nombre de herramientas de volcado de credenciales Detecta la ejecución de herramientas de volcado de credenciales conocidas a través de conductos con nombre específicos. Se basa en la regla de Sigma Cred Dump-Tools Named Pipes de Teymur Kheirkhabarov y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Combinación de descarga y ejecución de Curl Detecta posibles atacantes utilizando curl para descargar cargas útiles de forma remota y ejecutarlas. Se basa en la regla de Sigma Curl Download And Execute Combine de Sreeman y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución de herramientas de exfiltración de DNS Detecta la ejecución de la herramienta de exfiltración de DNS. Se basa en la regla de Sigma Ejecución de herramientas de exfiltración y tunelado de DNS de Daniil yugoslavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla DNS Exfiltration en Powershell Detecta la exfiltración de DNS en powershell. Se basa en la regla de Sigma Powershell DNSExfiltration por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla DNS HybridConnectionManager Autobús de servicio Detecta el gestor de conexiones híbridas que consulta el bus de servicio. Basado en el DNS HybridConnectionManager Autobús de servicio Regla sigma de Roberto Rodríguez ( Cyb3rWard0g) y OTR (Investigación de amenazas abiertas).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla DarkSide Actividad de ransomware detectada Detecta la actividad de ransomware DarkSide . Se basa en la regla de Sigma DarkSide Ransomware Pattern de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Datos divididos en piezas (Mac) Detecta datos divididos en partes. Se basa en la regla de Sigma Dividir un archivo en fragmentos de Igor Fits, Mikhail Larin y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla División de datos en piezas (Unix) Detecta datos divididos en partes. Se basa en la regla de Sigma Dividir un archivo en fragmentos- Linux de Igor Fits y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Cuentas predeterminadas utilizadas Detecta las cuentas predeterminadas utilizadas. Basado en la regla de Sigma Manipulación sospechosa de cuentas predeterminadas de Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Inhabilitar las funcionalidades de Windows Defender a través de claves de registro Detecta si los atacantes inhabilitan la funcionalidad de Windows Defender utilizando el registro de Windows. Basado en el Deshabilite las funcionalidades de Windows Defender mediante claves de registro regla sigma por AlertIQ, Ján Trenčanský, frack113, Nasreddine Bencherchali y Swachchhanda Shrawan Poudel.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Inhabilitado CrashDump a través del registro Detecta CrashDump inhabilitado mediante la modificación del registro. Se basa en la regla de Sigma CrashControl CrashDump Disabled de Tobias Michalski.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Conexión de red de salida de Dllhost Detecta las conexiones de salida iniciadas por dllhost.exe.
Regla Dllhost.exe Anomalía de ejecución Detecta el proceso de dllhost.exe que se genera sin argumentos de línea de mandatos, lo que es raro y podría indicar que la actividad de inyección de procesos o el malware imitan procesos del sistema similares. Se basa en la regla de Sigma Dllhost.EXE Execution Anomaly de Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Descubrimiento de confianza de dominio Detecta la ejecución de nltest.exe y dsquery.exe para el descubrimiento de confianza de dominio. Esta técnica la utilizan los atacantes para enumerar las confianzas de Active Directory . Basado en la regla de Sigma Descubrimiento de confianza de dominio por E.M. Anhaus (originario de Atomic Blue Detections), Tony Lambert, oscd.communityy omkar72.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla DotNET DLL cargado a través de la aplicación Office Detecta cualquier DLL de ensamblaje que esté cargando un producto de Microsoft Office. Basado en la regla Sigma DotNET Assembly DLL Loaded Via Office Application de Antonlovesdnb.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Descargar carga útil utilizando la característica Edge autónoma Detecta la descarga de cargas útiles utilizando la característica Edge headless. Se basa en la regla de Sigma Potencial Arbitrario File Download Via MSEdge.EXE de Florian Roth (Nextron Systems) y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Descargar carga útil a través de la consola utilizando Edge Detecta la descarga de cargas útiles utilizando la consola Edge. Basado en el abuso de Edge para la descarga de carga útil a través de la consola Regla de Sigma por mdecrevoisier.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Volcar credenciales de Windows Credential Manager con PowerShell Detecta adversarios que buscan ubicaciones de almacenamiento de contraseñas comunes para obtener credenciales de usuario. Se basa en las credenciales de volcado de de Windows Credential Manager con PowerShell Regla de Sigma por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Rastreo de ETW inhabilitado Detecta un mandato que borra o inhabilita cualquier registro de rastreo de ETW que pueda indicar una evasión de registro. Se basa en la regla de Sigma Inhabilitar rastreo de ETW de @neu5ron, Florian Roth, Jonhnathan Ribeiro y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Descubrimiento de cuentas de correo electrónico desde Powershell Detecta el descubrimiento de cuentas de correo electrónico desde Powershell.
Regla Actividad de canal cifrado Detecta la actividad de canal cifrada. Se basa en la regla de Sigma Conexión SSL sospechosa de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Enumerar credenciales de Windows Credential Manager con PowerShell Detecta adversarios que buscan ubicaciones de almacenamiento de contraseñas comunes para obtener credenciales de usuario.
Regla Número excesivo de nslookup de Powershell Detecta un número excesivo de nslookup de Powershell. Basado en Nslookup PowerShell Download Cradle- ProcessCreation Sigma rule by Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Archivo ejecutable creado por otro ejecutable Se desencadena cuando otro ejecutable crea un ejecutable. Se basa en la creación de un ejecutable por una regla Sigma ejecutable por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución de Dnscat Detecta la ejecución de Dnscat. Se basa en la regla de Sigma Ejecución de Dnscat de Daniil Yugoslavia y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución de herramientas de exfiltración y tunelado Detecta la ejecución de herramientas de exfiltración y tunelado. Se basa en la regla de Sigma Exfiltration and Tunneling Tools Execution de Daniil yugoslavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución de no DLL utilizando Rundll32 Detecta rundll32.exe ejecutando no DLL. Se basa en la regla de Sigma Sospechoso Rundll32 Ejecución con extensión de imagen de Hieu Tran.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución del software del instalador de Tap Detecta la ejecución del software del instalador de Tap. Se basa en la regla de Sigma Ejecución del instalador de Tap de Daniil Yugoslavia, Ian Davis y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Explotación de EQNEDT32 Detecta CVE-2017-11882 que es una explotación de EQNEDT32.EXE para generar otros procesos. Se basa en la regla de Sigma Droppers Exploiting CVE-2017-11882 de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de archivos por procesos no privilegiados en directorio de archivos de programa Detecta la creación de archivos por parte de procesos no privilegiados en el directorio Archivos de programa. Basado en la regla de Sigma Archivos descartados en archivos de programa por proceso no priorizado de Teymur Kheirkhabarov (idea), Ryan Plas (regla) y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Descarga de archivo a través de bitsadmin Detecta el uso de bitsadmin para descargar un archivo. Se basa en la regla de Sigma Descarga de archivo mediante Bitsadmin de Michael Haag y FPT.EagleEye.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Modificación de permisos de archivo y directorio (Windows) Detecta la modificación de permisos de archivos y directorios en Windows. Se basa en la regla de Sigma Modificaciones de permisos de archivo o carpeta de Jakob Weinzettl, oscd.communityy Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Modificación de permisos de archivo y directorio después de la descarga Detecta la modificación de permisos de archivos y directorios después del suceso de descarga de archivos.
Regla Invocación sospechosa de dedo Detecta la ejecución de herramientas de finger.exe sospechosas y envejecidas que se utilizan actualmente en ataques de programas maliciosos. Se basa en la regla de Sigma Finger.exe Invocación sospechosa de Florian Roth (Nextron Systems), omkar72y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla GAC DLL cargado a través de la aplicación Office Detecta cualquier DLL de GAC que esté cargando un producto de Microsoft Office. Basado en la regla de Sigma GAC DLL Loaded Via Office Applications de Antonlovesdnb.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Obtener-ADUser Discovery and Export Se desencadena cuando se utiliza el cmdlet Get-ADUser para recopilar información de usuario y enviarla a un archivo. Se basa en la regla Sigma de User Discovery And Export Via Get-ADUser Cmdlet- PowerShell de Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Google Chrome Carga lateral de DLL Detecta la descarga de DLL en Google Chrome. Basado en la regla Sigma Potencial Chrome Frame Helper DLL Sideloading de Nasreddine Bencherchali (Nextron Systems) y Wietze Beukema (proyecto e investigación).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ocultar archivos con Attrib Detecta el uso de attrib.exe para ocultar archivos a los usuarios. Se basa en la regla de Sigma Ocultar archivos con Attrib.exe de Sami Ruohonen.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Instalación de Hybrid Connection Manager Service Detecta la instalación del servicio Hybrid Connection Manager. Basado en el HybridConnectionManager Instalación de servicio Regla sigma de Roberto Rodríguez ( Cyb3rWard0g) y OTR (Investigación de amenazas abiertas).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla PowerShell Detecta la carga de archivos DLL esenciales utilizados por PowerShell, pero no por el procesoPowershell.exe . Se basa en la regla de Sigma En memoria PowerShell de Tom Kern, oscd.community, Natalia Shornikova y Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Captura de entrada utilizando bloqueo de ratón Detecta la captura de entrada utilizando la herramienta de bloqueo de ratón. Se basa en la regla de Sigma Recopilación de credenciales de bloqueo de ratón de Cian Heasley.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Linux Ejecución de la herramienta Doas Detecta la ejecución de la herramienta Linux doas . Se basa en la regla de Sigma Linux Doas Tool Execution por Sittikorn S y Teoderick Contreras.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Entorno local del sistema de búsqueda Detecta la búsqueda del entorno local del sistema. Se basa en la regla de Sigma Consola CodePage Búsqueda a través de CHCP por _pete_0y TheDFIRReport.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Base64 malicioso en el registro Detecta modificaciones de grabación de registro en las que un adversario intenta ocultar mandatos codificados. Según la regla de Sigma Se ha registrado una variable de entorno sospechosa por parte de Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Conducto con nombre malicioso Se desencadena cuando se crea un conducto con nombre mediante un programa malicioso APT conocido.
Regla Scripts de PowerShell maliciosos Detecta la creación de scripts Powershell conocidos para su explotación. Basado en los scripts maliciosos PowerShell - FileCreation Regla de Sigma de Markus Neis, Nasreddine Bencherchali (Nextron Systems), Mustafa Kaan Demir y Georg Lauenstein.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Uso malicioso del panel de control Detecta el uso malicioso de elementos del panel de control. Se basa en los Elementos del panel de control de Kyaw Min Thein y Furkan Caliskan (@caliskanfurkan_).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Tarea o servicio de enmascaramiento Se desencadena cuando se enmascara una tarea o un servicio.
Regla Comunicación de Microsoft Binary Github Detecta un ejecutable en la carpeta de Windows que accede a github.com. Se basa en la regla de Sigma Microsoft Binary Github Communication de Michael Haag (idea), Florian Roth (regla).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Punto final de comunicación sospechoso binario de Microsoft Detecta un ejecutable en la carpeta de Windows que accede a dominios sospechosos. Se basa en la regla de Sigma Punto final de comunicación sospechoso binario de Microsoft de Florian Roth (Nextron Systems) y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Carga lateral de DLL de Microsoft Office Detecta la descarga de DLL de las DLL que forman parte de Microsoft Office desde una ubicación no estándar. Basado en la regla Microsoft Office DLL Sideload Sigma de Nasreddine Bencherchali (Nextron Systems), y Wietze Beukema (proyecto e investigación).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de plantillas de Microsoft Office Detecta la creación de archivos de plantilla para Microsoft Office desde fuera de Office.
Regla Ejecución de Mimikatz Detecta argumentos de línea de mandatos Mimikatz conocidos. Se basa en HackTool -Mimikatz Execution de Teymur Kheirkhabarov, oscd.community, David ANDRE (palabras clave adicionales) y Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Múltiples anomalías de inicio de sesión debidas a una contraseña incorrecta Detecta un adversario que realiza la dispersión de contraseñas.
Regla Actividad de descubrimiento de compartición de red Detecta la actividad de descubrimiento de compartición de red.
Regla Actividad de sniffing de red Detecta actividades de sniffing de red. Se basa en la regla de Sigma Network Sniffing de Timur Zinniatullin y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Nuevo certificado añadido al almacén de certificados Detecta la adición de nuevos certificados raíz, CA o AuthRoot al registro de Windows. Se basa en la regla de Sigma Nueva raíz o CA o AuthRoot Certificado para almacenar mediante frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Nueva regla de reenvío de puertos añadida a través de Netsh Detecta la ejecución de mandatos netsh que configuran una nueva regla de reenvío de puertos (PortProxy). Se basa en la regla Sigma Nueva regla de reenvío de puertos añadida a través de Netsh.EXX Regla Sigma de Florian Roth (Nextron Systems), omkar72, oscd.communityy Swachchhanda Shrawan Poudel.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Nueva creación de servicio Detecta la creación de un nuevo servicio.
Regla Uso de puertos no estándar Detecta el uso de puertos no estándar. Basado en la regla de Sigma Puertos de conexión de retroceso de programa malicioso típico sospechoso de Florian Roth (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Outlook C2 Creación de macros Detecta la creación de un archivo de macro para Outlook. Basado en el panorama C2 Creación de macros regla sigma por @ScoubiMtl.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Valores de seguridad de Outlook cambiados en el registro Detecta el cambio en los valores de seguridad de correo electrónico de Outlook. Basado en la regla de Sigma Cambiar valor de seguridad de Outlook en el registro por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Pasar la actividad hash Detecta que la técnica de ataque pasa el hash que se utiliza para moverse lateralmente dentro de la red.
Regla Clave de registro de persistencia para papelera de reciclaje Detecta la clave de registro de persistencia para la papelera de reciclaje. Se basa en la regla Sigma de Mecanismos de persistencia de registro en la papelera de reciclaje por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Persistencia y ejecución a escala mediante tarea planificada de GPO Detecta el movimiento lateral utilizando la tarea planificada de GPO. Se basa en la regla de Sigma Persistencia y ejecución a escala a través de la tarea planificada de GPO de Samir Bousseaden.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Persistencia mediante clave de registro de servicios Detecta un adversario que intenta persistir mediante la creación o modificación de un servicio existente. Se basa en la regla de ServiceDll Hijack Sigma de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Persistencia mediante carpeta de inicio Detecta cuando se crea un archivo con una extensión sospechosa en la carpeta de inicio. Basado en la regla de Sigma Persistencia sospechosa de carpeta de inicio de Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Patrones de phishing en archivo ISO Detecta cuando se abre un archivo ISO con aplicaciones de archivado. Se basa en la regla de Sigma Phishing Pattern ISO in Archive de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Posible intento de fuerza bruta Detecta al adversario que realiza la fuerza bruta.
Regla Posible instalación posterior de Turla LightNeuron Se desencadena cuando se instala una puerta trasera LightNeuron de Turla. LightNeuron tiene como destino los servidores de correo electrónico de Microsoft Exchange que utilizan el agente de transporte.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Archivado potencial de datos recopilados Se desencadena cuando los datos se archivan o comprimen para la exfiltración. Un adversario puede comprimir datos, tales como documentos sensibles, que son recolectados antes de la exfiltracion con el fin de hacerlo portatil y minimizar la cantidad de datos enviados a traves de la red.
Regla Scripts de inicialización de inicio de sesión o arranque potenciales Detecta desencadenantes cuando se realiza una modificación en los scripts de inicio de sesión de Windows para inicializar los scripts de arranque o inicio de sesión.
Regla Potencial C2 Comunicación a través de un protocolo de capa no de aplicación Detecta adversarios que utilizan un protocolo de capa que no es de aplicación para la comunicación entre el host y el servidor C2 o entre hosts infectados dentro de una red.
Regla Actividad de carbono potencial Detecta la actividad Carbon que se comunica con el servidor C & C para exfiltrar datos.
Regla Actividad ComRAT potencial Detecta la actividad ComRAT que es un cargador de powershell para crear tareas planificadas.
Regla Intérpretes de scripts y mandatos potenciales Se desencadena cuando se detectan un mandato y intérpretes de scripts.
Regla Configuración potencial y reconocimiento de servicio Detecta los intentos de reconocimiento del registro. Los adversarios pueden interactuar con el registro de Windows para recopilar información sobre las credenciales, el sistema, la configuración y el software instalado. Se basa en la regla de Sigma Query Registry de Timur Zinniatullin, oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad potencial de muleta Detecta la actividad de Crutch que cifra y exfiltra los datos.
Regla Posible patrón de inyección de DLL detectado Detecta el uso potencial de CreateRemoteThread API y LoadLibrary función para inyectar una DLL en un proceso. Basado en el CreateRemoteThread API y LoadLibrary por Roberto Rodríguez @Cyb3rWard0g.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Potencial secuestro de orden de búsqueda de DLL Se desencadena cuando se intenta crear un archivo DLL en una carpeta de dependencias de aplicación de escritorio conocida como Slack, Teams o OneDrive y mediante un proceso inusual. Esto puede indicar un intento de cargar un módulo malicioso a través del secuestro de orden de búsqueda DLL. Basado en la regla de Sigma Acceso inicial potencial a través de DLL Search Order Hijacking de Tim Rauch (regla) y Elastic (idea).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Posible exfiltración de datos a través de Curl Detecta la ejecución del proceso curl con distintivos upload . Lo que podría indicar una posible exfiltración de datos. Basado en la regla de Sigma Carga de archivo curl sospechoso de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad potencial de Empire Detecta la actividad de Empire que secuestra Microsoft Outlook para exfiltrar datos por correo.
Regla Actividad Epic Potencial Detecta la actividad de Turla Epic que busca varios términos dentro del sistema de víctimas.
Regla Potencial actividad de explotación de Exchange detectada Detecta la actividad potencial de explotación de Exchange. Se basa en la regla de Sigma Actividad de explotación de Exchange de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Descubrimiento de directorios y archivos potenciales Se desencadena cuando se busca un archivo o directorio para el descubrimiento de información. Un adversario puede enumerar archivos y directorios o puede buscar en ubicaciones específicas de un host o compartición de red determinada información dentro de un sistema de archivos.
Regla Flujo potencial de confiscación de ejecución Se desencadena cuando se carga o suprime una DLL de una carpeta o archivo sospechoso.
Regla Actividad de Gazer potencial Detecta la actividad de Turla Gazer que es una puerta trasera que utiliza varias técnicas para la persistencia.
Regla Directorio o archivo oculto potencial Se desencadena cuando se cambian o modifican los atributos de un archivo o directorio para ocultar artefactos a los usuarios.
Regla Actividad potencial de HyperStack Detecta la actividad de Turla HyperStack , que es una puerta trasera.
Regla Actividad de eliminación de indicador potencial en host Se desencadena cuando un adversario suprime o modifica artefactos generados en un sistema host para eliminar pruebas de su presencia o dificultar las defensas.
Regla Transferencia potencial de la herramienta Ingress Detecta una llamada sospechosa a Invoke-WebRequest, curl o wget donde se encuentra la salida y en una ubicación sospechosa. Basado en el Sospechoso Invoke-WebRequest Uso Regla sigma de Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad potencial de Kazuar Detecta la actividad de Kazuar que es una creación de acceso directo y una subclave añadida bajo la vía de acceso de registro de HKCU.
Regla Actividad LOLBIN potencial Se desencadena cuando se utiliza LOLBIN para ejecutar código para un binario especificado.
Regla Movimiento lateral potencial a través de PowerShell Detecta un proceso PowerShell generado como un proceso hijo o nieto de procesos de los que se abusa habitualmente durante el movimiento lateral. Se basa en la regla Sigma Posible movimiento lateral PowerShell Spawn de Mauricio Velazco y Splunk.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Exportación potencial de buzón de MSExchange Se desencadena cuando se exportan datos de buzón de Exchange a un archivo.
Regla Instalación potencial del agente de transporte de MSExchange malicioso Detecta la instalación de un agente de transporte de Exchange.
Regla Actividad potencial del mosquito Detecta la actividad de Mosquito, que es una puerta trasera Win32 .
Regla Potencial PowerShell ReverseShell Connection Detecta el uso del 'TcpClient' clase. Lo cual se puede abusar para establecer conexiones remotas y shells inversas. Basado en el Potencial potencial ReverseShell Conexión regla sigma por FPT.EagleEye, wagga y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Configuración de reenvío de proxy potencial Se desencadena cuando se configura un puerto de proxy para que se utilice en el reenvío. Los adversarios pueden configurar puertos proxy para eludir las restricciones de red a través del túnel.
Regla Registro potencial o descarga de variable de entorno Se desencadena cuando se realizan cambios en las variables de entorno o en el registro. Esto podría indicar un precursor de un ataque de ransomware.
Regla Tarea planificada potencial creada Detecta las tareas planificadas creadas.
Regla Descubrimiento de software de seguridad potencial Se desencadena cuando se descubre un software de seguridad. Los adversarios pueden intentar obtener una lista de software de seguridad, configuraciones, herramientas defensivas y sensores que están instalados en un sistema o en un entorno de nube. Esto puede incluir cosas como reglas de cortafuegos y antivirus.
Regla Acceso potencial a memoria de Svchost Detecta el acceso potencial a la memoria de proceso svchost como la utilizada por Invoke-Phantom para matar el servicio de registro de sucesos de Windows winRM . Se basa en la regla de Sigma Sospechoso Svchost Memory Asccess de Tim Burrell.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Posible descarga de DLL del sistema desde ubicaciones que no son del sistema Detecta la descarga de DLL de las DLL que normalmente se encuentran en ubicaciones del sistema, como por ejemplo System32o SysWOW64. Basado en el Descarga lateral de DLL del sistema desde ubicaciones fuera del sistema Regla sigma por Nasreddine Bencherchali, Wietze Beukema (proyecto e investigación), Chris Spehn (investigación de la FMH Dridex) y XForceIR ( SideLoadHunter Proyecto).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad potencial de TinyTurla Detecta la actividad TinyTurla que utiliza una DLL falsa denominada w64time.dll. La versión de Windows legit es w32time.dll, lo que hace que el malware sea menos perceptible.
Regla Actividad potencial de Turla Recon Detecta una actividad de Turla común que ejecuta varios mandatos de reconocimiento para descubrir la máquina víctima y también para moverse lateralmente.
Regla Intérprete de scripts y mandatos de shell de Unix potencial Detecta desencadenantes cuando hay mandatos de shell sospechosos o código de programa que se puede ejecutar para intérpretes de mandatos y scripts.
Regla Potencial shell web descartado Detecta los shells web potenciales descartados. Se basa en la regla de Sigma Descartar archivo ASPX sospechoso por Exchange de Florian Roth (regla), MSTI (consulta, idea).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Llamadas potenciales de WinAPI a través de scripts de PowerShell Detecta el uso de las funciones de WinAPI en scripts de PowerShell . Se basa en las llamadas Posible WinAPI a través de PowerShell Scripts Regla de Sigma de Nikita Nazarov, oscd.communityy Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Intérprete de shell de mandatos de Windows potencial Se desencadena cuando el uso de cruce de vía de acceso en cmd.exe indica una posible confusión/apropiación de mandatos/argumentos. Se basa en la regla de Sigma Cmd.exe CommandLine Path Traversal por xknow @xknow_infosecy Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación potencial de tareas planificadas de Windows Se desencadena cuando los adversarios intentan crear una tarea planificada.
Regla Descubrimiento de software de Windows potencial Se desencadena cuando se descubre un software de Windows. Los adversarios pueden intentar enumerar el software por una variedad de razones, tales como averiguar qué medidas de seguridad están presentes o si el sistema comprometido tiene una versión de software con una vulnerabilidad.
Regla PowerShell DownloadFile Detecta la ejecución de powershell, la creación de un objeto WebClient y la invocación de DownloadFile en una sola línea de mandatos. Se basa en la regla Sigma de PowerShell DownloadFile de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Modificación de perfil dePowerShell Se desencadena cuando se crea o se modifica un perfil de powershell que podría indicar una actividad sospechosa, ya que el perfil se puede utilizar como medio de persistencia. Se basa en la regla de firma PowerShell Profile Modification de HieuTT35y Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad de registro de claves de Powershell Detecta la actividad de registro de claves de Powershell. Se basa en la regla Sigma de Powershell Keylogging por frack113.
Regla Recopilación de correo electrónico local de Powershell Detecta adversarios dirigidos a correo electrónico de usuario en sistemas locales para recopilar información confidencial. Se basa en la Recopilación de correo electrónico local de Powershell por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de hebras remotas de Powershell Detecta la inyección de código de Powershell en procesos críticos de Windows.
Regla Inyección de proceso mediante Maldoc Detecta la inyección de proceso utilizando maldoc. Se basa en la regla de Sigma LittleCorporal Generated Maldoc Injection de Christian Burkard.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Se ha detectado un acuerdo de Psexec Accepteula Detecta la actividad de psexec accepteula. Se basa en la regla de Sigma Psexec Accepteula Condition por omkar72.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Python Core Image Load detectado Detecta la carga de imagen de Python Core. Se basa en la regla de Sigma Python Py2Exe Image Load de Patrick St. John y OTR (Open Threat Research).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Python Py2Exe Carga de imágenes Detecta la carga de imagen de Python Core indicativo de un script Python empaquetado con Py2Exe. Se basa en la regla de Sigma Python Py2Exe Image Load de Patrick St. John y OTR (Open Threat Research).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Dirección de comunicación RDP sobre bucle de retorno Detecta la comunicación RDP a través de la dirección de bucle de retorno. Se basa en la regla Sigma RDP over Reverse SSH Tunnel WFP de Samir Bousseaden.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad de reconocimiento utilizando mandatos BuiltIn Detecta la ejecución de un conjunto de mandatos incorporados utilizados a menudo en etapas de reconocimiento por distintos grupos de ataque. Se basa en la regla de Sigma Ejecución rápida de una serie de mandatos sospechosos de juju4.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Regedit Iniciado con TrustedInstaller Privilegios Detecta regedit iniciado con privilegios de TrustedInstaller o con ProcessHacker.exe. Basado en la regla Sigma Regedit as Trusted Installer de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Modificación del registro de claves de ejecución Detecta la modificación de registro de las claves de ejecución. Basado en el Instalación de controlador sospechoso por pnputil.exe Regla sigma de Hai Vaknin @LuxNoBulIshit, Avihay eldad @aloneliassaf y Austin Songer @austinsonger.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Regsvr32 Conexión de red de salida Detecta las conexiones de salida iniciadas por regsvr32.exe.
Regla Sesión de PowerShell remoto Detecta conexiones PowerShell remotas supervisando las conexiones de salida de red a los puertos 5985 o 5986 desde una cuenta de servicio que no es de red. Basado en la regla de Sigma Remote PowerShell Session (Network) de Roberto Rodríguez (@Cyb3rWard0g).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de tarea planificada remota Detecta creaciones de tareas planificadas remotas.
Regla Actividad de servicio remoto a través de SVCCTL Named Pipe Detecta la actividad de servicio remoto a través del acceso remoto al conducto con nombre svcctl. Se basa en la regla de Sigma Creación de servicio remoto a través de conductos con nombre mediante mdecrevoisier.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de hebras remotas en destinos sospechosos Detecta una creación de hebra remota en imágenes de destino sospechosas. Se basa en la Creación de hebras remotas en destinos sospechosos de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Certificado raíz instalado Detecta adversarios que instalan un certificado raíz en un sistema comprometido para evitar avisos al conectarse a servidores web controlados por adversarios.
Regla RunDLL32 Conexión de red de salida Detecta las conexiones de salida iniciadas por rundll32.exe.
Regla Rundll32 con linaje de proceso sospechoso Detecta ejecuciones de rundll32.exe desde procesos padre inusuales.
Regla Ejecución de binario confiscado detectado Detecta la ejecución del binario confiscado. Basado en el Usando SettingSyncHost.exe como LOLBin Regla sigma de Anton Kutepov, y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Se ha detectado una actividad de línea de mandatos de Ryuk Ransomware Detecta la actividad de línea de mandatos de ransomware Ryuk. Basado en la regla de Sigma Actividad de línea de mandatos de Ryuk Ransomware de Vasiliy Burov.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Crear compartición de administración de archivos remota de SMB Detecta cuentas que no son del sistema que SMB accede a un archivo con máscara de acceso de escritura (0x2) a través de una compartición administrativa como C$. Se basa en la regla de firma SMB Create Remote File Admin Share de José Rodríguez (@Cyb3rPandaH) y OTR (Open Threat Research).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Configuración del cortafuegos SSH Detecta la configuración del cortafuegos SSH. Se basa en la configuración del cortafuegos del servidor OpenSSH en Windows (mandato) Sigma rule by mdecrevoisier.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Conexión iniciada por script Detecta un intérprete de scripts wscript/cscript que abre una conexión de red. Los adversarios pueden utilizar el script para descargar cargas útiles maliciosas. Se basa en la regla de Sigma Conexión iniciada por script por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Secuestro de dll de servicio Detecta cambios en el valor de ServiceDLL relacionados con un servicio en el registro. Esto se utiliza a menudo como método de persistencia. Se basa en la regla de ServiceDll Hijack Sigma de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Comprobación de debilidad de permisos de registro de servicio Detecta adversarios que comprueban si hay fallos en los permisos dentro del registro para redirigir desde el ejecutable especificado originalmente a uno que controlen, con el fin de lanzar su propio código al inicio del servicio. Basándose en la regla de Sigma de Comprobación de debilidad de permisos de registro de servicio por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla SetupComplete.cmd Explotación Detecta el intento de explotación de la vulnerabilidad de escalamiento de privilegios a través de SetupComplete.cmd y PartnerSetupComplete.cmd.
Regla Creación de duplicaciones utilizando programas de utilidad de sistemas operativos Detecta posibles escenarios de acceso de credenciales en los que las duplicaciones se crican utilizando los programas de utilidad del sistema operativo. Se basa en la regla de Sigma Creación de duplicaciones utilizando programas de utilidad de sistemas operativos de Teymur Kheirkhabarov, Daniil yugoslavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Shells engendrados por servidores web Detecta servidores web que generan procesos de shell que podrían ser el resultado de un shell web colocado correctamente u otro ataque. Se basa en la regla de Sigma de Shells Spawned by Web Servers de Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad de ransomware de arranque detectada Detecta la actividad de ransomware Snatch. Se basa en la regla de Sigma Snatch Ransomware de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Se ha detectado un nombre de controlador Mimikatz estático Detecta nombres de controlador mimikatz explotados conocidos. Se basa en la regla Sigma PrinterNightmare Mimikatz Driver Name de Markus Neis, @markus_neisy Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Archivos de inclusión de esteganografía Detecta la inclusión de archivos de esteganografía. Basado en la regla de Sigma Steganography Unzip Hidden Information From Picture File de Pawel Mazur.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Archivos de extracción de esteganografía Detecta la extracción de archivos de esteganografía. Se basa en la regla de Sigma Steganography Extract Files with Steghide de Pawel Mazur.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Esteganografía con RAR Detecta un intento de escalamiento de privilegios a través de una variable de entorno de directorio Windows ficticia. Se basa en la regla de Sigma Compresión codiciosa sospechosa utilizando Rar.EXE por X__Junior (sistemas Nextron) y Florian Roth (sistemas Nextron).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Comportamiento sospechoso por actor de SOURGUM Detecta un comportamiento sospechoso por parte del actor SOURGUM.
Regla Ejecución de DLL binaria sospechosa Se desencadena cuando se ejecuta una DLL desde un directorio especificado.
Regla Carga y ejecución binaria sospechosa Se desencadena cuando se carga o ejecuta una DLL arbitraria desde un binario especificado.
Regla Creación de registros de CLR sospechosos Detecta ejecuciones de ensamblado .NET sospechosas. Se basa en la regla de Sigma Creación de registros de CLR sospechosos de omkar72, oscd.communityy Wojciech Lesicki.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Cambio sospechoso del agente de usuario Detecta un cambio sospechoso del agente de usuario. Los adversarios pueden comunicarse utilizando protocolos de capa de aplicacion asociados con el trafico web para evitar la deteccion/filtracion de red al mezclarse con el trafico existente.
Regla Mandato Copiar sospechoso de compartición de administrador Detecta un mandato de copia sospechoso de la compartición de administración. Basado en el Copiar del recurso compartido de administrador Regla sigma de Florian Roth (Nextron Systems), oscd.community, Teymur Kheirkhabarov @HeirhabarovT, Zach Stanford @svch0st y Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación sospechosa de Get-Archivo de variables Detecta la creación sospechosa del archivo get-variable.exe . Se basa en la regla de Sigma Sospechoso Get-Variable.exe Creación por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Tarea/trabajo planificado cron sospechoso Detecta el abuso del programa de utilidad cron para realizar la planificación de tareas para la ejecución inicial o recurrente de código malicioso.
Regla Descarga de curl sospechosa Detecta un inicio de proceso de curl sospechoso en Windows y envía el documento solicitado a un archivo local. Se basa en la regla de Sigma Sospechoso Curl.EXE Descargar de Florian Roth (Nextron Systems) y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Proceso de extensión de archivo doble sospechoso Detecta procesos con extensiones de archivo dobles. Se basa en la regla de Sigma Ejecución sospechosa de archivo de extensión doble de Florian Roth (Nextron Systems), @blu3_team (idea) y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Shell de sistema elevado sospechoso Se desencadena cuando se inicia un programa shell como, por ejemplo, el indicador de mandatos de Windows o PowerShell con privilegios de sistema. Se basa en la regla Sigma shell de sistema elevado sospechoso de frack113y Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Registro de sucesos EventLog borrado Detecta el borrado de registros de sucesos utilizando wevtutil, powershell y wmic.
Regla Ejecución sospechosa de la conversión de archivos GRP Detecta la ejecución sospechosa de la conversión de archivos .grp . Se basa en la regla de Sigma Ejecución de GrpConv sospechosa de Florian Roth (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución sospechosa de Outlook desde el directorio temporal Detecta Outlook ejecutado desde un directorio temporal. Se basa en la regla de Sigma Ejecución en carpeta temporal de Outlook de Florian Roth (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución sospechosa con Colorcpl Detecta la ejecución sospechosa de colorcpl.exe. Se basa en la regla Sigma Creación sospechosa con Colorcpl de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Archivo sospechoso creado por la aplicación de Office Detecta la creación de archivos ejecutables y de script por parte de aplicaciones de Microsoft Office. Se basa en la regla de Sigma Archivos creados por aplicaciones de Office de Vadim Khrykov (ThreatIntel) y Cyb3rEng (Regla).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Descarga de archivos sospechosos utilizando la aplicación Office Detecta el uso de Microsoft Word, Microsoft Excel o Microsoft PowerPoint que se utiliza para descargar archivos arbitrarios. Se basa en la regla de Sigma Sospechoso File Download Using Office Application de Beyu Denis y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Creación de variable de obtención sospechosa Detecta la persistencia de PowerShell mediante la confiscación de Get-Variable.exe. Se basa en la regla de Sigma Sospechoso Get-Variable.exe Creación por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Sospechoso GetTypeFromCLSID ShellExecute Detecta código Powershell sospechoso que ejecuta objetos COM. Basado en el Sospechoso GetTypeFromCLSID ShellExecute regla sigma por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad de reconocimiento de cuentas y grupos sospechosos Detecta actividad sospechosa de la línea de mandatos de reconocimiento en sistemas Windows.
Regla Actividad de supresión de archivos de host sospechosos Se desencadena cuando los archivos de host se suprimen de un sistema.
Regla Ejecución sospechosa de módulo en memoria Detecta sucesos de acceso de proceso mediante procesos sospechosos que tienen bibliotecas cargadas de forma reflexiva en su espacio de memoria. Se basa en la regla de Sigma Ejecución sospechosa de módulo en memoria de Pérez Diego (@darkquassar), oscd.communityy Jonhnathan Ribeiro.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Registro de Linux sospechoso borrado Se desencadena cuando se intenta borrar registros en el sistema. Los adversarios pueden borrar los registros del sistema para ocultar la evidencia de una intrusión. Se basa en la regla de Sigma Borrar Linux Registros de Ömer Günal y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Registro de sistema Mac sospechoso borrado Se desencadena cuando se suprime un registro de auditoría local. Se basa en la regla Sigma de Eliminación de indicador en host-Borrar registros del sistema Mac por remotephone y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Proceso hijo sospechoso de Microsoft OneNote Detecta el proceso hijo de Microsoft Onenote sospechoso generado. Basado en la regla de Sigma Sospechoso Microsoft OneNote Child Process de Tim Rauch (Nextron Systems), Nasreddine Bencherchali (Nextron Systems) y Elastic (idea).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Exfiltración de patrones de proceso NTDS sospechosos Detecta procesos sospechosos que escriben (copian) un archivo de base de datos de Active Directory (ntds.dit). Se basa en los NTDS de NTDS.DIT Creation By Uncommon Process Regla de firma de Florian Roth (Nextron Systems) y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Grabaciones de proceso NTDS sospechosas Detecta patrones de proceso sospechosos utilizados en NTDS.DIT . Se basa en los Patrones de proceso sospechosos NTDS.DIT Exfil Sigma rule by Florian Roth (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Nueva instancia sospechosa de un objeto COM de Office Detecta una aplicación de Microsoft Office que crea una instancia de uno de los objetos COM de Office como, por ejemplo, Word.Applicationo Excel.Application. Esto puede ser utilizado por actores maliciosos para crear documentos de Office maliciosos con macros sobre la marcha. Se basa en la Nueva instancia sospechosa de un objeto COM de Office de Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Conexiones SMTP de salida sospechosas Detecta una posible exfiltración a través del protocolo SMTP. Se basa en la regla Sigma Conexiones SMTP salientes sospechosas por frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Palabras clave sospechosas de PowerShell Detecta palabras clave que podrían indicar el uso de alguna infraestructura de explotación de PowerShell . Se basa en la regla de Sigma Posible sospechoso PowerShell Palabras clave de Florian Roth (Nextron Systems), Pérez Diego (@darkquassar) y Tuan Le (NCSGroup).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Descubrimiento de procesos sospechosos con obtención de proceso Detecta adversarios que realizan el descubrimiento para obtener los procesos que se están ejecutando en el sistema local. Se basa en la regla de Sigma Sospechoso Process Discovery With Get-Process de frack113.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Proceso sospechoso de la ayuda de Microsoft HTML Detecta un proceso sospechoso generado desde la ayuda HTML de Microsoft. Se basa en la Ayuda HTML HH.EXE Proceso hijo sospechoso Regla de Sigma de Maxim Pavlunin y Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ubicación de programa sospechosa con conexiones de red Detecta programas con conexiones de red que se ejecutan en ubicaciones sospechosas del sistema de archivos. Se basa en la Ubicación de programa sospechosa con conexiones de red de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución binaria de proxy sospechosa Se desencadena cuando se ejecuta un binario del sistema desde un proxy.
Regla Actividad PsExec sospechosa Detecta actividad PsExec sospechosa. Se basa en la regla de Sigma Impacket PsExec Execution de Bhabesh Raj.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Conducto con nombre remoto sospechoso Detecta escenarios de movimiento lateral y ejecución remota utilizando conductos con nombre recién observados a los que se accede de forma remota. Basado en la regla de Sigma Primera vista de conducto con nombre remoto de Samir Bousseaden.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Tarea planificada sospechosa Detecta sucesos sospechosos de creación o actualización de tareas planificadas basados en atributos como vías de acceso o distintivos de línea de mandatos. Se basa en la Creación de tareas planificadas sospechosas de Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Scripts sospechosos en un consumidor WMI Detecta mandatos sospechosos relacionados con scripts/powershell en los consumidores de sucesos de WMI. Se basa en la regla de Sigma Scripting sospechoso en un consumidor WMI de Florian Roth (Nextron Systems) y Jonhnathan Ribeiro.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Subproceso sospechoso de RazerInstaller Detecta subproceso sospechoso de RazerInstaller.exe. Se basa en la regla de Sigma Sospechoso RazerInstaller Subproceso del explorador de Florian Roth y Maxime Thiebaut.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Anomalía de ejecución de Svchost sospechosa Detecta el svchost.exe ejecutado sin ningún argumento de CLI que normalmente se observa cuando un proceso malicioso genera el proceso e inyecta código en el espacio de memoria del proceso. Se basa en la regla de Sigma Actividad de Svchost sospechosa de David Burkett y @signalblur.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Túnel TCP sospechoso a través del script PowerShell Detecta scripts de PowerShell que crean sockets/escuchas que podrían ser indicativos de la actividad de túnel. Se basa en la regla de Sigma Sospechoso TCP Tunnel Via PowerShell Script de Nasreddine Bencherchali (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Inicio de sesión de cuentas válidas sospechosas Se desencadena cuando se detecta un inicio de sesión sospechoso desde una cuenta válida.
Regla Ejecución de WMIC sospechosa Detecta WMIC ejecutando mandatos sospechosos o de reconocimiento. Basado en la regla de Sigma Ejecución sospechosa de WMIC de Michael Haag, Florian Roth, juju4y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Ejecución de cliente de WebDav sospechosa Detecta los intentos de exfiltración o el uso de WebDav para iniciar el código alojado en un servidor WebDav . Se basa en la regla de Sigma WebDav Client Execution de Roberto Rodríguez (Cyb3rWard0g) y OTR (Open Threat Research).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Symlink a passwd Created Detecta el enlace simbólico creado en el directorio /etc/passwd . Se basa en la regla de Sigma Symlink Etc Passwd de Florian Roth.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Propietario del sistema o descubrimiento de usuario (Linux) Detecta actividades de descubrimiento de usuario o propietario del sistema. Se basa en la regla Sigma Propietario del sistema o Descubrimiento de usuarios de Timur Zinniatullin y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Propietario del sistema o descubrimiento de usuarios (Windows) Detecta actividades de descubrimiento de usuario o propietario del sistema. Se basa en la regla de Sigma Local Accounts Discovery de Timur Zinniatullin, Daniil Yugoslavia slavskiy y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Actividad de descubrimiento de hora del sistema Detecta la actividad de descubrimiento de hora del sistema.
Regla Suplantación de señales a través de PowerShell Detecta adversarios que aprovechan las funciones de la API de Windows relacionadas con la suplantación o el robo de señales.
Regla Transferencia de archivos con datos de credenciales a través de recursos compartidos de red Detecta los intentos de transferir archivos con nombres de archivo conocidos, como archivos confidenciales con datos de credenciales, utilizando comparticiones de red. Se basa en la regla de Sigma Transferencia de archivos con datos de credenciales a través de recursos compartidos de red de Teymur Kheirkhabarov y oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Servicio de Turla instalado Se desencadena cuando se instala un servicio malicioso conocido por un APT malicioso.
Regla Restricciones remotas de UCA inhabilitadas Detecta la modificación del registro que permite acciones administrativas remotas. Se basa en la regla de Sigma Inhabilitar restricción remota de UCA de Steven Dick, Teoderick Contreras y Splunk.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Proceso no común generado desde HWP Detecta procesos poco comunes que se generan desde Hangul Word Processor (Hanword). Se basa en la regla de Sigma Subprocesos HWP sospechosos de Florian Roth (Nextron Systems).

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Proceso hijo inusual de distintos procesos Detecta un proceso hijo inusual de diferentes procesos. Se basa en la regla Sigma de Privilegios de depuración abusados por procesos padre arbitrarios de Semanur Guneysu @semanurtgy oscd.community.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Autenticación de usuario mediante varias credenciales explícitas Detecta un usuario que intenta autenticarse con varios usuarios de destino utilizando credenciales explícitas.
Regla Creación de usuario que abusa de la vulnerabilidad de Fortinet Detecta la creación de usuarios abusando de la vulnerabilidad de Fortinet. Se basa en la regla de Sigma de Fortinet APT group abuse on Windows (user) de mdecrevoisier.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla DLL de VBA cargado a través de la aplicación de Office Detecta las DLL de VB cargadas por una aplicación de Microsoft Office, lo que podría indicar la presencia de macros de VBA. Se basa en la regla de Sigma VBA DLL Loaded Via Office Application de Antonlovesdnb.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla ControladorVirtualBox instalado o iniciado Detecta la instalación del controlador VirtualBox o un inicio de máquinas virtuales. Se basa en la regla Sigma Detect Virtualbox Driver Installation OR Iniciar of VM de Janantha Marasinghe.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Controlador vulnerable cargado Se desencadena cuando se carga un controlador vulnerable. Se basa en la regla Sigma Windows Vulnerable Driver Loaded de Michael Haag y Splunk.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Persistencia de consumidor de sucesos WMI Detecta consumidores de sucesos de línea de mandatos WMI. Se basa en la regla de Sigma Persistencia WMI-Consumidor de sucesos de línea de mandatos de Thomas Patzke.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Archivo de descarte de WScript o CScript Detecta un archivo que termina en jse, vbe, js, vbao vbs escrito por cscript.exe o wscript.exe. Se basa en la regla de Sigma WScript o CScript Dropper-File de Tim Shelton.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Registro de sucesos de Windows inhabilitado mediante registro Detecta la manipulación indebida de la clave de registro 'Habilitado' para inhabilitar el registro de Windows de un canal de sucesos de Windows. Se basa en la regla de Sigma Inhabilitar registro de sucesos de Windows mediante registro de frack113y Nasreddine Bencherchali.

Utilizado bajo la licencia Detection Rule License 1.1.

Regla Modificación de registro de confianza de registro de Windows Detecta la modificación del registro de confianza del registro de Windows. Basado en la regla de Sigma Modificación de registro de confianza de registro de Windows por Antonlovesdnb.

Utilizado bajo la licencia Detection Rule License 1.1.

(Volver arriba)