Turla
Utilisez les IBM Security QRadar Techniques for Turla Content Extension pour surveiller de près votre déploiement afin de détecter les logiciels malveillants de Turla.
IBM Techniques d' QRadar s de sécurité pour l'extension de contenu Turla
- IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.1.1
- IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.1.0
- IBM Sécurité QRadar Techniques pour Turla Content Extension 1.0.4
- IBM Sécurité QRadar Techniques d'extension de contenu Turla 1.0.3
- IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.2
- IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.1
- IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.0
IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.1.1
Correction d'un problème d'installation.
IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.1.0
Le tableau suivant présente les règles qui ont été mises à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.1.0
| division d"identification | UUID | Nom | Statut |
|---|---|---|---|
| 101789 | ca5af962-d8e5-43fb-b8ef-bf77cf35d144 | Modification de l'enregistrement fiduciaire du registre Windows | Supprimé |
| 102489 | c72ed449-4151-4f4e-a076-d4f1064fbcfb | DLL GAC chargée via l'application Office | Supprimé |
| 102989 | 7e789e38-4b5b-4ca5-b4f4-282ce65a672e | Masquer des fichiers avec Attrib | Supprimé |
| 104189 | c673847d-b064-496b-9388-163a12d062a1 | Coquille de système élevée suspecte | Supprimé |
| 104389 | d6697cf6-da5b-498f-9d5d-c4d696aecf76 | Découverte d'un processus suspect avec Get-Process | Supprimé |
| 105289 | 0dd7a45e-c1b5-467f-a990-f37380924769 | Capture d'entrée à l'aide du verrouillage de la souris | Supprimé |
| 105539 | a3442bb0-9bf4-4c79-a62c-7b8f1062e3bf | Scripting suspect dans un consommateur WMI | Supprimé |
| 105689 | 5e68889d-181b-43c7-a48c-2bebb443fcd4 | Création de fichiers exécutables suspects | Supprimé |
| 105889 | ab17bf9c-f51f-4457-8c5b-f591ad581af9 | Commande exécutée via SettingContent-ms | Supprimé |
| 106789 | d2084bdb-9aa2-4c3f-b53b-efc531070d01 | Propriétaire du système ou découverte de l'utilisateurLinux) | Supprimé |
| 107139 | 4b17de68-6a95-44b3-a395-4fe3eb8c532a | Stéganographie avec RAR | Supprimé |
| 107389 | 68a203e4-83ca-4455-9436-af4ed2bac6c6 | Connexions SMTP sortantes suspectes | Supprimé |
| 109439 | 7631b777-2ae0-4c4a-a17c-f948d1952f09 | Bus de service DNS HybridConnectionManager | Supprimé |
| 109639 | 3f22b3ad-4abf-47ce-bd96-c509478b96a0 | Création de fils à distance dans des cibles suspectes | Supprimé |
| 110039 | ba7ba2d7-21da-4fd5-92ed-548f0656bc96 | PowerShell DownloadFile | Supprimé |
| 110139 | f80a6187-a4cd-48ce-84de-dbd800d7f5c2 | Création de copies fantômes à l'aide des utilitaires des systèmes d'exploitation | Supprimé |
| 111189 | 60182f70-816d-4126-bd08-686b87adc18f | Utilisation non standard des ports | Supprimé |
| 111389 | acec599f-cbb8-4a07-9c2f-7196e2c4db5b | Exécution du binaire détourné détectée | Supprimé |
| 111439 | bfce7e64-7ae2-4b6a-9880-9ab7f34a7a7e | Extraire les informations d'identification du gestionnaire d'informations d'identification de Windows à l'aide de PowerShell | Supprimé |
| 111639 | 68f4a158-d191-4c18-b3ff-1eeb72893d35 | Modification des autorisations de fichiers et de répertoires (Windows) | Supprimé |
| 111689 | 21511f9a-60cc-4cf4-83cc-80f353bdd87a | Communication à EquationGroup C2 Tools | Supprimé |
| 112089 | 8e281e72-6e60-4aa2-90b2-a2f471f3afb0 | Possibilité de chargement latéral de DLL du système à partir d'emplacements hors système | Supprimé |
| 112239 | 1fdab5bc-3dde-44b5-a7e0-c3464681c8aa | Nombre excessif de nslookup à partir de Powershell | Supprimé |
| 112439 | 5b5a233f-e523-4351-9754-6f7766da9c2a | Mots clés PowerShell suspects | Supprimé |
| 112589 | f51a88e7-6df9-4766-ad1d-63a5bc5a04f4 | Sous-processus suspect de RazerInstaller | Supprimé |
| 112989 | 45d2bc80-18ab-4c76-87ea-f2f76af7269f | Exécution suspecte de WMIC | Supprimé |
| 113139 | e9b66c89-0ab6-4b10-a29e-c292c7125221 | Chargement d'une image du noyau Python détecté | Supprimé |
| 113339 | d6230b09-465d-48ce-9da9-6a961b750923 | Activité de service à distance via un tuyau nommé SVCCTL | Supprimé |
| 113539 | 5e32ab21-e0f1-46c5-b852-179d947cb7b7 | Injection de processus via Maldoc | Supprimé |
| 113939 | 5283d971-2d12-4ad1-846a-dd390805795a | Création d'un utilisateur abusant de la vulnérabilité de Fortinet | Supprimé |
| 114689 | f1a88d5f-0ff3-4657-9158-b980a2eb619e | Commande de copie suspecte à partir d'un partage administratif | Supprimé |
| 114989 | 8faa6e7d-06b3-4cc8-916f-dadc44e7c3d1 | Téléchargement de la charge utile à l'aide de la fonctionnalité Edge Headless | Supprimé |
| 115639 | bf96a45a-caa8-492a-a767-e18eaf67fdd0 | Tâche programmée suspecte | Supprimé |
| 115989 | 58f5d85e-348d-4b30-8d1b-5a53e01c6c83 | COM Hijacking avec des emplacements suspects | Supprimé |
| 116939 | c7080f3e-ee57-41ea-81ea-5b3c8bafd511 | Exécution suspecte de la conversion de fichiers GRP | Supprimé |
| 117539 | 3e84e969-1b26-43bd-a5c3-d71ba1522404 | Installation du service Hybrid Connection Manager | Supprimé |
| 117789 | 35b8c9c3-f245-4963-8295-aa38e1cc69bf | Scripts PowerShell malveillants | Supprimé |
| 117889 | 4f5311e5-415b-4f34-96fb-de5b449ef6fc | Python Py2Exe Chargement d'images | Supprimé |
| 118639 | 8973a03b-53af-4f7a-91f6-dff57cca9eae | Pilote VirtualBox installé ou démarré | Supprimé |
| 119239 | 0693f1d6-8395-4da2-98f5-9143ae33d40c | Création suspecte d'une variable (Get-Variable) | Supprimé |
| 119589 | 95a723c3-9fb5-432f-a7d8-5c64f04ee88c | Exécution de Dnscat | Supprimé |
| 119789 | d882d5f3-5271-4663-8f4d-63cc404cc7ec | Exploitation de l'EQNEDT32 | Supprimé |
| 119889 | 4d12762c-4c6e-4bf4-bf07-bde7cbf982cf | Création de fichiers par des processus non privilégiés dans le répertoire Program Files | Supprimé |
| 120589 | 12485c79-d173-4982-98d1-b5b92c02f51f | Pilote vulnérable chargé | Supprimé |
| 120689 | 23c071b7-bbf4-4c26-909d-2772d5158116 | Activité d'exploitation potentielle d'échange détectée | Supprimé |
| 121889 | d7aa4426-0a14-4091-9c93-7e602c115f3c | Désactivation de CrashDump via le registre | Supprimé |
| 122039 | 621d2016-ca3b-491c-a89e-80602160b83a | Modification des paramètres de sécurité d'Outlook dans le registre | Supprimé |
| 122339 | 57b53d3a-e472-4a11-b5a7-93f67e698c74 | Écritures suspectes du processus NTDS | Supprimé |
| 122389 | eefba06b-2805-4c9e-9149-ba6008a4ab35 | Accès à ADMIN$ Share | Supprimé |
| 122439 | f453815d-c8cd-4123-85dc-73816faaf2ed | Données découpées en morceaux (Mac) | Supprimé |
| 122639 | 9c5e3487-7153-4947-a4ee-b601df12d474 | Combinaison de téléchargement et d'exécution de la boucle | Supprimé |
| 123239 | 0c7aa57b-4d8b-4039-be77-da4c9d238486 | Activité de la ligne de commande du ransomware Ryuk détectée | Supprimé |
| 127639 | 45fbda19-077b-4ef7-9557-6b1e82e4d69d | Fichier exécutable créé par un autre exécutable | Supprimé |
| 127689 | f275a4c8-2a9a-43e6-8bb4-9d66944bc90a | Get-ADUser Découverte et exportation d'utilisateurs | Supprimé |
IBM Sécurité QRadar Techniques pour Turla Content Extension 1.0.4
Le tableau suivant montre les règles qui ont été mises à jour dans IBM Security QRadar Techniques pour Turla Content Extension 1.0.4.
| Nom | optimisé | Descriptif |
|---|---|---|
| Longueur de la clé | Oui | Ce type de propriété passe d'alphanumérique à numérique. |
IBM Sécurité QRadar Techniques d'extension de contenu Turla 1.0.3
Le tableau suivant montre les règles qui ont été mises à jour dans IBM Sécurité QRadar Techniques d'extension de contenu Turla 1.0.3.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Réussir l'activité de hachage | Détecte la technique d'attaque à travers le hachage utilisé pour se déplacer latéralement à l'intérieur du réseau. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Transmettre l'activité de hachage dans les connexions réseau | Détecte la technique d'attaque à travers le hachage utilisé pour se déplacer latéralement à l'intérieur du réseau. Utilisé sous la licence Detection Rule License 1.1 |
IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.2
Le tableau suivant présente les règles qui ont été mises à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.0.2.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Exécution des outils d'exfiltration DNS | Détecte l'exécution de l'outil d'exfiltration DNS. Basé sur la règle DNS Exfiltration and Tunneling Tools Execution Sigma de Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Restrictions UAC distantes désactivées | Détecte la modification du registre qui autorise les actions d'administration à distance. Basé sur la règle Désactiver UAC Remote Restriction Sigma de Steven Dick, Teoderick Contreras et Splunk. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Sous-processus suspect de RazerInstaller | Détecte les sous-processus suspects dans RazerInstaller.exe. Basé sur la règle Sigma Suspicious RazerInstaller Explorer Subprocess de Florian Roth et Maxime Thiebaut. Utilisé sous la licence Detection Rule License 1.1 |
IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.1
Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.0.1.
| Nom | optimisé | Descriptif |
|---|---|---|
| Définition de propriété de commande | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la propriété de commande des contenus DSM. |
| Définition des propriétés du chemin d'accès au processus parent | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Chemin du processus parent à partir des contenus DSM. |
Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.0.1.
| Type | Nom | Descriptif |
|---|---|---|
| Règle | Communication avec EquationGroup C2 Tools | Détecte les communications avec les serveurs C2 . Basé sur la règle de sigma de communication C2 du groupe d'équation par Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Commande exécutée via SettingContent-ms | Détecte la commande exécutée via SettingContent-ms. Basé sur l'exécution de commandes Arbitrary Shell via la règle Settingcontent-Ms Sigma de Sreeman. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution des outils d'exfiltration DNS | Détecte l'exécution de l'outil d'exfiltration DNS. Basé sur la règle DNS Exfiltration and Tunneling Tools Execution Sigma de Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Restrictions UAC distantes désactivées | Détecte la modification du registre qui autorise les actions d'administration à distance. Basé sur la règle Désactiver UAC Remote Restriction Sigma de Steven Dick, Teoderick Contreras et Splunk. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création de copies miroir à l'aide des utilitaires de systèmes d'exploitation | Détecte les scénarios possibles d'accès aux données d'identification dans lesquels des copies miroir sont créées à l'aide des utilitaires des systèmes d'exploitation. Basé sur la création de copies fantômes à l'aide des utilitaires de systèmes d'exploitation règle de Sigma par Teymur Kheirkhabarov, Daniil yougoslave, et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Shells générés par les serveurs Web | Détecte les serveurs Web qui génèrent des processus shell pouvant être le résultat d'un shell Web correctement placé ou d'une autre attaque. Basé sur les Shells Spawned by Web Servers Sigma rule de Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Active Directory Group / Computer Enumération | Se déclenche lorsqu'un groupe ou un ordinateur est compté dans Active Directory. Basé sur Active Directory Énumération de groupe avec Get-AdGroup et Active Directory Énumération des ordinateurs avec Get-AdComputer Règles Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Obtenir-Reconnaissance et exportation des utilisateurs ADUser | Se déclenche lors de l'utilisation de la cmdlet Get-ADUser pour collecter des informations utilisateur et les afficher dans un fichier. Basé sur la règle de signature PowerShell de Nasreddine Bencherchali (systèmes Nextron). Utilisé sous la licence Detection Rule License 1.1 |
IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.0
Le tableau suivant présente les propriétés personnalisées qui se trouvent dans IBM Security QRadar Techniques for Turla Content Extension 1.0.0.
| Nom | optimisé | Descriptif |
|---|---|---|
| Masque d'accès | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Masque d'accès à partir des contenus DSM. |
| Accès | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des accès à partir des contenus DSM. |
| Nom de compte | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de compte à partir des contenus DSM. |
| ID de sécurité du compte | Non | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de l' ID de sécurité de compte à partir des contenus DSM. |
| ID contrôle | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de l' ID d'audit à partir des contenus DSM. |
| Module d'authentification | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du package d'authentification à partir des contenus DSM. |
| Trace d'appel | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Call Trace à partir des contenus DSM. |
| Type d'appel | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Type d'appel à partir des contenus DSM. |
| Commande | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Commande à partir des contenus DSM. |
| Arguments de commande | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des arguments de commande à partir des contenus DSM. |
| Destination du consommateur | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Destination de consommateur à partir des contenus DSM. |
| Description | Non | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Description à partir des contenus DSM. |
| Nom de l'hôte de destination | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom d'hôte de destination à partir des contenus DSM. |
| Code d'erreur | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du Code d'erreur à partir des contenus DSM. |
| Code d'erreur étendu | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du code d'erreur étendu à partir des contenus DSM. |
| Répertoire de fichiers | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de File Directory à partir des contenus DSM. |
| Extension de fichier | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de File Extension à partir des contenus DSM. |
| Chemin d'accès au fichier | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Chemin d'accès au fichier à partir des contenus DSM. |
| filename | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de fichier à partir des contenus DSM. |
| Accès accordé | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Accès accordé à partir des contenus DSM. |
| Nom de groupe | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de groupe à partir des contenus DSM. |
| Niveau d'emprunt d'identité | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Niveau d'emprunt d'identité à partir des contenus DSM. |
| Initialisé | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Initiated à partir de contenus DSM. |
| Nom d'utilisateur de l'initiateur | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom d'utilisateur de l'initiateur à partir des contenus DSM. |
| Niveau d'intégrité | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Niveau d'intégrité à partir des contenus DSM. |
| Processus de connexion | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du processus de connexion à partir des contenus DSM. |
| Type de connexion | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Type de connexion à partir des contenus DSM. |
| Identificateur de machine | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Machine Identifier à partir des contenus DSM. |
| Hachage MD5 | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de MD5 Hash à partir des contenus DSM. |
| Commande parent | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la commande parent à partir des contenus DSM. |
| Nom du processus parent | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de processus parent à partir des contenus DSM. |
| Chemin du processus parent | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Chemin du processus parent à partir des contenus DSM. |
| Nom du canal | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Pipe Name à partir des contenus DSM. |
| Nom du processus | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de processus à partir des contenus DSM. |
| Chemin d'accès au processus | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du chemin de processus à partir des contenus DSM. |
| Propriétés | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des Propriétés des contenus DSM. |
| Clé de registre | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la clé de registre à partir des contenus DSM. |
| Données de valeur de registre | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des données de valeur de registre à partir des contenus DSM. |
| Nom de cible relatif | Non | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de cible relatif à partir des contenus DSM. |
| Nom de fichier de service | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de fichier de service à partir des contenus DSM. |
| Nom du service | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de service à partir des contenus DSM. |
| Hachage SHA256 | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de SHA256 Hash à partir des contenus DSM. |
| Nom de partage | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de partage à partir des contenus DSM. |
| Démarrer la fonction | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la fonction de démarrage à partir des contenus DSM. |
| Démarrer le module | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Start Module à partir des contenus DSM. |
| Nom du compte d'objet | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Subject Account Name à partir des contenus DSM. |
| ID de sécurité du compte cible | Non | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de l' ID de sécurité du compte cible à partir des contenus DSM. |
| Détails de la cible | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des détails de la cible à partir des contenus DSM. |
| Répertoire de fichiers cible | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Target File Directory à partir des contenus DSM. |
| Objet cible | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Target Object à partir des contenus DSM. |
| Nom du processus cible | Non | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de processus cible à partir des contenus DSM. |
| Chemin cible du processus | Non | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Target Process Path à partir des contenus DSM. |
| Nom d'utilisateur cible | Oui | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Target Username à partir des contenus DSM. |
| Type | Non | Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Type à partir des contenus DSM. |
| Hôte de l'URL | Oui | Cette propriété est un espace réservé pour l'extraction personnalisée par défaut de l' URL Host à partir des données utiles du DSM. |
Le tableau suivant présente les règles et les blocs de construction qui se trouvent dans IBM Security QRadar Techniques for Turla Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:BehaviorDefinition: Abus de Findstr | Détecte les abus de findstr pour l'évasion. Les adversaires peuvent utiliser findstr pour masquer leurs artefacts ou rechercher des chaînes spécifiques et échapper au mécanisme de défense. Basé sur la règle Sigma Abusing Findstr for Defense Evasion de Furkan CALISKAN, @caliskanfurkan_, @oscd_initiativeet Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Abus de l'exécutable d'impression | Détecte l'utilisation de print.exe pour la copie de fichier à distance. Basée sur la règle Abuse Print Executable Sigma de Furkan CALISKAN, @caliskanfurkan_et @oscd_initiative. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Falsification de compte – Raisons suspectes d’échec de connexion | Détecte les codes d'erreur rares lors des tentatives de connexion infructueuses afin de déterminer les activités suspectes et la contrefaçon des comptes qui ont été désactivés ou restreints. |
| Bloc de construction | BB:BehaviorDefinition: Contournement de la liste blanche des applications via Bginfo | Détecte l'exécution du code VBscript référencé dans le fichier *.bgi . Basé sur la règle Application Whitelisting Bypass via Bginfo Sigma de Beyu Denis et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution de commandes arbitraires à l'aide de WSL | Détecte l'utilisation possible du binaire Windows Subsystem for Linux® (WSL) en tant que LOLBIN pour exécuter des commandes Linux et Windows arbitraires. Basé sur la règle Arbitrary Command Execution Using WSL Sigma rule by oscd.community, Zach Stanford @svch0stet Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Modification du registre Atbroker | Détecte la création ou la modification des applications de technologie d'aide et la persistance avec l'utilisation de'at'. Basé sur la règle de sigma Atbroker Registry Change de Mateusz Wydra et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Apparition de la Confluence Atlassienne | Détecte la génération de processus enfant suspects par le serveur Atlassian Confluence, ce qui peut indiquer une exploitation réussie. Basé sur la règle Atlassian Confluence CVE-2021-26084 Sigma de Bhabesh Raj. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Commande de collecte automatisée PowerShell | Détecte un adversaire à l'aide de techniques automatisées pour la collecte de données internes. Basé sur la règle Sigma Automated Collection Command PowerShell par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Invite de commandes de collecte automatisée | Détecte un adversaire à l'aide de techniques automatisées pour la collecte de données internes. Basée sur la règle Sigma Automated Collection Command Prompt par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Utilisation des options non sécurisées BPFtrace | Détecte l'utilisation de l'option bpftrace non sécurisée. Basé sur la règle Sigma BPFtrace Unsafe Option Usage d'Andreas Hunkeler (@Karneades). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: C2 Session via ICMP | Détecte la session C2 via ICMP. |
| Bloc de construction | BB:BehaviorDefinition: Noms de fichiers de carbone | Détecte lorsqu'un nom de fichier Carbon est reconnu. Le premier ensemble de noms provient de Carbon 3.7x, tandis que le second ensemble de noms provient de Carbon 3.8x. |
| Bloc de construction | BB:BehaviorDefinition: Nom du service carbone | Détecte lorsqu'un service Carbon est installé. |
| Bloc de construction | BB:BehaviorDefinition: Effacement de l'historique de la console Windows | Identifie le moment où un utilisateur tente d'effacer l'historique de la console. Un adversaire peut effacer l'historique de commandement d'un compte compromis pour dissimuler les actions entreprises lors d'une intrusion. Basé sur la règle Effacer l'historique de la console Windows Sigma d'Austin Songer @austinsonger. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: ComRAT Installation du registre | Détecte lorsqu'un service ComRAT est installé et qu'un contenu est écrit dans le registre. Cela peut indiquer un accès existant tel que des données d'identification compromises ou une porte dérobée précédemment installée. |
| Bloc de construction | BB:BehaviorDefinition: ComRAT Création de tâches planifiées | Détecte la création d'une nouvelle tâche planifiée. ComRAT utilise une tâche planifiée pour exécuter des commandes. |
| Bloc de construction | BB:BehaviorDefinition: Commandes de reconnaissance communes | Détecte les commandes de reconnaissance courantes que les adversaires exécutent pour collecter des informations sur la victime. La règle peut être optimisée par la zone Process CommandLine . Voici quelques mots clés Process CommandLine courants qui s'affichent:
|
| Bloc de construction | BB:BehaviorDefinition: Création de fichiers Cron | Détecte la création du ou des fichiers cron dans les répertoires Cron. Basée sur la règle Persistence Via Cron Files Sigma de Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research) et MSTIC. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Mise en scène du fichier de béquille | Détecte lorsqu'un transfert de fichier Crutch se trouve à l'emplacement C:\AMD\Temp . |
| Bloc de construction | BB:BehaviorDefinition: Noms de fichiers de béquille | Détecte quand les fichiers Crutch sous C:\Intel sont reconnus. Les fichiers Crunch peuvent inclure:
|
| Bloc de construction | BB:BehaviorDefinition: La combinaison Curl Start et VBS exécutent arbitrairement PowerShell Code | Détecte l'exécution d'un code PowerShell arbitraire à l'aide de SyncAppvPublishingServer.vbs. Les adversaires peuvent utiliser curl pour télécharger des contenus à distance et les exécuter. Basée sur la règle Curl Download and Execute Combination Sigma de Sreeman et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution de DLL via Register-cimprovider.exe | Détecte l'utilisation de register-cimprovider.exe pour exécuter un fichier DLL arbitraire. Basé sur la règle DLL Execution Via Register-cimprovider.exe Sigma rule by Ivan Dyachkov, Yulia Fomina et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution de DLL via Rasautou | Détecte l'utilisation de Rasautou.exe pour le chargement de la DLL arbitraire spécifiée dans l'option -d et exécute l'exportation spécifiée dans -p. Basé sur la règle DLL Execution via Rasautou.exe Sigma rule by Julia Fomina, and oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Données compressées - PowerShell | Détecte les données compressées collectées avant l'exfiltration. Basée sur la règle Données compressées- PowerShell Sigma par Timur Zinniatullin et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Supprimer le journal des applications | Détecte la suppression des fichiers journaux. Basé sur la règle TeamViewer Log File Deleted Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Désactiver la trace ETW | Détecte une commande qui efface ou désactive tout journal de trace ETW pouvant indiquer un contournement de la consignation. Basée sur la règle Sigma Disable of ETW Trace de @neu5ron, Florian Roth (Nextron Systems), Jonhnathan Ribeiro et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Découverte via l'altitude du pilote par défaut - Sysmon | Détecte l'utilisation de findstr avec l'argument 385201, ce qui peut indiquer une reconnaissance potentielle d'un service Sysinternals Sysmon installé à l'aide de l'altitude du pilote par défaut. Basé sur la règle Sigma Suspicious Findstr 385201 Execution par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Dotnet.exe Exécuter Dll et exécuter le code non signé LOLBIN | Détecte que dotnet.exe exécutera n'importe quelle DLL et exécutera du code non signé. Basé sur la règle Dotnet.exe Exec Dll and Execute Unsigned Code LOLBIN Sigma de Beyu Denis et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Télécharger les utilitaires dans les événements | Détecte lorsqu'un utilitaire de téléchargement est utilisé sur un noeud final, tel que ftp, sftp, curl, cuteftp, wget, certutil, bitsou nc. |
| Bloc de construction | BB:BehaviorDefinition: Falsification de la journalisation ETW dans les processus .NET | Détecte les modifications apportées aux variables d'environnement liées à la journalisation ETW. Basée sur la règle ETW Logging Tamper In .NET Processes Sigma de Roberto Rodriguez (Cyb3rWard0g) et OTR (Open Threat Research). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Noms de fichiers épiques | Détecte le moment où les fichiers Epic sont reconnus. |
| Bloc de construction | BB:BehaviorDefinition: Noms de fichiers de journaux épiques | Détecte quand les fichiers journaux Epic sont reconnus. |
| Bloc de construction | BB:BehaviorDefinition: Termes de recherche épiques | Détecte quand Epic effectue une recherche sur certains termes. |
| Bloc de construction | BB:BehaviorDefinition: Exportation de boîte aux lettres Exchange via PowerShell | Détecte la cmdlet Exchange PowerShell New-MailBoxExportRequest qui exporte le contenu d'une boîte aux lettres principale ou d'une archive dans un fichier .pst . Pour plus d'informations sur cette attaque, voir Exportation de la boîte aux lettres Exchange via PowerShell. |
| Bloc de construction | BB:BehaviorDefinition: Échange PowerShell Utilisation des composants logiciels enfichables | détecte l'ajout et l'utilisation des composants logiciels enfichables Exchange PowerShell pour exporter les données de boîte aux lettres. Basé sur Échange PowerShell Utilisation des composants logiciels enfichables Règle Sigma par FPT.EagleEye, et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécuter des fichiers avec Msdeploy | Détecte l'exécution de fichier à l'aide de la lolbin msdeploy.exe . Basé sur la règle Sigma Execute Files with Msdeploy.exe de Beyu Denis et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: DLL d'exécution de choix à l'aide de WAB | Détecte que le chemin d'accès à la DLL écrite dans le registre est différent de celui par défaut. Lancé WAB.exe tente de charger la DLL à partir du registre. Basé sur la DLL d'exécution de choix à l'aide de WAB.EXE Règle de sigma par oscd.communityet Natalia Shornikova. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution via Diskshadow | Détecte l'utilisation de Diskshadow.exe pour exécuter un code arbitraire dans un fichier texte. Basé sur la règle Execution via Diskshadow.exe Sigma rule by Ivan Dyachkov, and oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution via WorkFolders | Détecte l'utilisation de WorkFolders.exe pour exécuter un control.exearbitraire. Basé sur la règle Execution via WorkFolders.exe Sigma de Maxime Thiebaut (@0xThiebaut). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution via stordiag | Détecte l'utilisation de stordiag.exe pour exécuter schtasks.exe, systeminfo.exeet fltmc.exe. Basé sur la règle Execution via stordiag.exe Sigma rule by Austin Songer (@austinsonger). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Téléchargement de fichiers à l'aide ProtocolHandler | Détecte l'utilisation de ProtocolHandler pour télécharger des fichiers. Les fichiers téléchargés se trouvent dans le dossier de cache. Basé sur la règle File Download Using ProtocolHandler.exe Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Découverte de fichiers et de répertoires - Linux | Détecte l'utilisation des utilitaires système pour reconnaître les fichiers et les répertoires. Basé sur la règle File and Directory Discovery- Linux Sigma rule by Daniil Yougoslavskiy, and oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Invocation suspecte de Fsutil | Détecte les paramètres suspects de fsutil, tels que la suppression du journal USN ou sa configuration avec une taille réduite. Basé sur la règle Sigma Fsutil Suspect Invocation de JEcco, E.M. Anhaus et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Noms de fichiers Gazer | Détecte le moment où les fichiers Gazer sont reconnus. |
| Bloc de construction | BB:BehaviorDefinition: Registre Gazer | Détecte quand les noms de registre Gazer sont reconnus. |
| Bloc de construction | BB:BehaviorDefinition: Valeurs du registre Gazer | Détecte quand les noms de registre Gazer sont reconnus. |
| Bloc de construction | BB:BehaviorDefinition: Masquer la tâche planifiée via la falsification de la valeur d'index | Détecte lorsque la valeur index d'une tâche planifiée est modifiée à partir du registre. Basée sur la règle de signature Masquer la tâche de planification via le registre des valeurs d'index de Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Cacher des fichiers avec Attrib.exe | Détecte l'utilisation de attrib.exe pour masquer les fichiers des utilisateurs. Basé sur la règle Hide Files with Attrib.exe Sigma de Sami Ruohonen. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: HyperStack Noms de fichiers | Détecte la reconnaissance des fichiers HyperStack . |
| Bloc de construction | BB:BehaviorDefinition: HyperStack Tuyau | Détecte lorsque le nom de canal de communication HyperStack est reconnu. |
| Bloc de construction | BB:BehaviorDefinition: HyperStack Enregistrement | Détecte lorsque des registres HyperStack sont reconnus. |
| Bloc de construction | BB:BehaviorDefinition: Mot de passe invalide lors de la connexion | Détecte un mot de passe non valide lors de la connexion. |
| Bloc de construction | BB:BehaviorDefinition: Mot de passe invalide pendant Kerberos Pré-authentification | Détecte un mot de passe non valide lors de la pré-authentification Kerberos . |
| Bloc de construction | BB:BehaviorDefinition: Installation du registre Kazuar | détecte lorsqu'un service Kazuar crée des clés de registre pour la persistance. |
| Bloc de construction | BB:BehaviorDefinition: Linux Suppression de fichiers | détecte la suppression de fichier à l'aide des commandes rm, shred ou unlink . Les adversaires peuvent supprimer des fichiers à l'aide de ces commandes pour couvrir leurs activités. Basé sur la règle de sigma File Suppression d'Ömer Günal et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Scripts de connexion avec UserInitMprLogonScript | Détecte la modification ou la création de UserInitMprLogonScript. Basé sur Scripts de connexion ( UserInitMprLogonScript) Règle Sigma par Tom Ueltschi (@c_APT_ure) et Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Scripts de connexion avec UserInitMprLogonScript Enregistrement | Détecte la modification ou la création de UserInitMprLogonScript. |
| Bloc de construction | BB:BehaviorDefinition: Lolbin PressAnyKey et activité de téléchargement | Détecte une certaine combinaison d'indicateurs de ligne de commande utilisée par devinit.exe lolbin pour télécharger des packages MSI arbitraires sur un système Windows. Basé sur NodejsTools PressAnyKey Lolbin Règle Sigma de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Installation de l'agent de transport MSExchange | Détecte l'installation d'un agent de transport dans Exchange. Basé sur la règle MSExchange Transport Agent Installation-Builtin Sigma de Tobias Michalski. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Inscription de l'agent de transport MSExchange | Détecte les modifications apportées à la liste des agents enregistrés dans Exchange. |
| Bloc de construction | BB:BehaviorDefinition: Fichiers malveillants écrits dans le dossier des polices | Surveille le masquage des fichiers malveillants possibles dans l'emplacement C:\Windows\Fonts\. Ce dossier ne nécessite pas que des privilèges d'administration soient écrits et exécutés à partir de. Basé sur la règle de signature Ecriture de fichiers malveillants dans le dossier Polices de Sreeman. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Mavinject injecte la DLL dans le processus en cours d'exécution | Détecte l'injection de processus à l'aide de l'appel Windows Mavinject signé avec l'indicateur INJECTRUNNING . Basé sur la règle de sigma Mavinjection de la DLL d'injection dans le processus d'exécution par frack113et Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Création de modèles Microsoft Excel | Détecte la création de fichiers modèles pour Microsoft Excel à partir d'un processus qui n'est pas Excel. Basée sur la règle Sigma Office Template Creation de Max Altgelt (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Création de modèles Microsoft Word | Détecte la création de fichiers modèles pour Microsoft Word à partir d'un processus qui n'est pas Word. Basée sur la règle Sigma Office Template Creation de Max Altgelt (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Modification des clés cachées de l'explorateur | Détecte les modifications apportées aux clés des fichiers masqués dans le registre. Basée sur la règle Sigma Modification of Explorer Hidden Keys par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Installation du registre des moustiques | Détecte lorsqu'un service Mosquito crée des clés de registre pour la persistance. Le logiciel malveillant ajoute une valeur shell à HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\. |
| Bloc de construction | BB:BehaviorDefinition: Installation du registre des moustiques (2) | Détecte lorsqu'un service Mosquito crée des clés de registre pour la persistance. Le logiciel malveillant ajoute une valeur local_update_check à HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run. |
| Bloc de construction | BB:BehaviorDefinition: Commande d'exfiltration NTDS | Détecte une commande utilisée par conti pour exfiltrer NTDS. Basée sur la règle Conti NTDS Exfiltration Command Sigma de Max Altgelt et Tobias Michalski. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution Netcat | Détecte une exécution netcat suspecte. Basée sur la règle Sigma Exécution suspecte Netcat par frack113et Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Redirection de port Netsh | Détecte les commandes netsh qui configurent un réacheminement de port. Basé sur la règle New Port Forwarding Rule Added Via Netsh.EXX Sigma rule by Florian Roth (Nextron Systems), omkar72, oscd.communityet Swachchhanda Shrawan Poudel. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Redirection de port Netsh RDP | Détecte les commandes netsh qui configurent un réacheminement de port du port 3389 utilisé pour RDP. Basé sur la règle RDP Port Forwarding Rule Added Via Netsh.EXE règle Sigma par Florian Roth (systèmes Nextron) et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Création d'un nouveau service à l'aide PowerShell | Détecte la création d'un nouveau service à l'aide de Powershell. Basé sur la règle Sigma New Service Creation Using PowerShell de Timur Zinniatullin, Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Création d'un nouveau service à l'aide Sc.EXE | Détecte la création d'un nouveau service à l'aide de l'utilitaire sc.exe . Basé sur la règle New Service Creation Using Sc.EXE Sigma rule by Timur Zinniatullin, Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Transmettre l'activité de hachage dans les connexions réseau | Détecte que la technique d'attaque transmet le hachage qui est utilisé pour se déplacer latéralement à l'intérieur du réseau. Basé sur la règle Sigma Pass the Hash Activity 2 de Dave Kennedy, Jeff Warren (méthode) et David Vassallo (règle). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Transmettez l'activité de hachage dans NewCredentials Connexions | Détecte que la technique d'attaque transmet le hachage qui est utilisé pour se déplacer latéralement à l'intérieur du réseau. Basé sur la règle Sigma Pass the Hash Activity 2 de Dave Kennedy, Jeff Warren (méthode) et David Vassallo (règle). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: PortProxy Clé d'enregistrement | Détecte la modification de la clé de registre de proxy de port qui est utilisée pour le réacheminement de port. Basé sur la règle PortProxy Registry Key Sigma d'Andreas Hunkeler (@Karneades). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Possible Linux Augmentation des privilèges | Détecte les commandes shell suspectes indiquant la phase de collecte d'informations en préparation de l'escalade des privilèges. Basé sur la règle Sigma Privilege Escalade Preparation de Patrick Bareiss. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Modifications MBR non autorisées possibles | Détecte une éventuelle utilisation malveillante non autorisée de bcdedit.exe. Basé sur la règle Potential Ransomware or Unauthorized MBR Tam??? Via Bcdedit.EXE Sigma rule by @neu5ron. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Indicateurs de groupe d’équations potentielles | Détecte les commandes shell suspectes utilisées dans divers scripts et outils Equation Group. Basé sur la règle de sigma Equation Group Indicators de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: PowerShell Activité de téléchargement de fichiers | Détecte lorsque PowerShell est utilisé pour télécharger des fichiers. |
| Bloc de construction | BB:BehaviorDefinition: Exécution Powercat | Détecte l'exécution de powercat. Basée sur la règle Netcat The Powershell Version Sigma de frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Découverte de fichiers et de répertoires Powershell | Recherche ou reconnaît des fichiers sur le système de fichiers. Lors de l'exécution, les informations de fichier et de dossier s'affichent. Basée sur la règle Powershell File and Directory Discovery Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Suppression du fichier de prélecture | Détecte la suppression d'un fichier de préextraction. Basé sur la règle Sigma Prefetch File Deleted de Cedric MAURUGEON. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution du proxy via l'explorateur | Détecte l'utilisation de explorer.exe pour éviter les mécanismes de défense. Basé sur la règle Proxy Execution Via Explorer.exe Sigma de Furkan CALISKAN, @caliskanfurkan_et @oscd_initiative. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Regsvr32 Ligne de commande sans DLL | Détecte une exécution regsvr.exe qui ne contient pas de DLL dans la ligne de commande. Basé sur la règle Regsvr32 Ligne de commande sans DLL Sigma de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Certificat racine installé via CertMgr | Détecte les adversaires qui installent un certificat racine sur un système compromis afin d'éviter les avertissements lors de la connexion à des serveurs Web contrôlés par l'adversaire. Basé sur la règle Root Certificate Installed Sigma rule by oscd.community, @redcanary, and Zach Stanford @svch0st. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Certificat racine installé via Certutil | Détecte les adversaires qui installent un certificat racine sur un système compromis afin d'éviter les avertissements lors de la connexion à des serveurs Web contrôlés par l'adversaire. Basé sur la règle Root Certificate Installed Sigma rule by oscd.community, @redcanary, and Zach Stanford @svch0st. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécute l'objet COM via Verclsid | Détecte quand verclsid.exe est utilisé pour exécuter un objet COM via un GUID. Basé sur la règle Verclsid.exe Runs COM Object Sigma de Victor Sergeev et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Tâche Cron planifiée | Détecte l'utilisation de l'utilitaire cron pour créer un travail planifié. |
| Bloc de construction | BB:BehaviorDefinition: Tâche/Travail Cron planifié - Linux | Détecte l'utilisation de l'utilitaire cron pour créer un travail planifié. Basé sur la règle Sigma Scheduled Cron Task / Job- Linux d'Alejandro Ortuno et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Tâche planifiée Écrire dans System32 Tâches | Détecte la création de tâches à partir de processus exécutés à partir d'emplacements suspects. Basée sur la règle Sigma Suspicious Scheduled Task Write to System32 Tasks de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Tâche/Travail planifié - Windows | Détecte une tâche planifiée peu commune. Basé sur Tâche planifiée peu courante Une fois à 00h00 Règle Sigma par pH-T. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution de l'interpréteur de script à partir d'un dossier suspect | Détecte une exécution de script suspecte dans des dossiers temporaires ou des dossiers accessibles par des variables d'environnement. Basé sur la règle Script Interpréteur Execution From Suspect Folder Sigma de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Découverte de logiciels de sécurité - Linux | Détecte l'utilisation des utilitaires système pour reconnaître la reconnaissance des logiciels de sécurité. Basé sur la règle Security Software Discovery- Linux Sigma rule by Daniil Yougoslavskiy, and oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Découverte de logiciels de sécurité - Powershell | Détecte la reconnaissance des logiciels de sécurité PowerShell . Basé sur la règle Security Software Discovery by Powershell Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Définir le fichier système Windows avec Attrib | Détecte les fichiers marqués comme fichiers système à l'aide de l'utilitaire attrib.exe . Basé sur la règle Set Files as System Files Using Attrib.EXE Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution binaire spécifiée via Devtoolslauncher ou OpenWith | Détecte quand OpenWith.exe ou Devtoolslauncher.exe exécute d'autres fichiers binaires. Basé sur la règle OpenWith.exe Executes Spécifié binaire Sigma par Beyu Denis, oscd.community (règle) et @harr0ey (idée). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Écureuil Lolbin | Détecte un possible gestionnaire de paquets d'écureuil comme Lolbin. Basé sur la règle Squirrel Lolbin Sigma de Karneades / Markus Neis, Jonhnathan Ribeiro et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Raccourci de démarrage créé | Détecte lorsqu'un service crée un raccourci sous le dossier de démarrage Windows. |
| Bloc de construction | BB:BehaviorDefinition: Activité suspecte dans les commandes Shell | détecte les commandes shell suspectes utilisées dans diverses utilisations de code. Basé sur la règle Suspicious Activity in Shell Commands Sigma de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution suspecte d'un courtier | Détecte Atbroker exécutant des applications de technologie d'assistance autres que celles par défaut. Basée sur la règle de signification Suspicious Atbroker Execution de Mateusz Wydra et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Extension de fichiers Cabinet suspects | Détecte l'utilisation de l'utilitaire de développement intégré pour décompresser les fichiers cab. Basé sur la règle de Sigma Suspicious Cabinet File Expansion de Bhabesh Raj. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Commandes suspectes Linux | Détecte les commandes pertinentes souvent liées à des logiciels malveillants ou à des activités de piratage. Basé sur la règle Suspicious Commands Linux Sigma de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Commande de suppression suspecte | détecte une ligne de commande suspecte pour supprimer exe ou dll. Basé sur la règle Greedy File Suppression Using Del Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Journal des événements suspects effacé via PowerShell | Détecte l'effacement des journaux des événements à l'aide de PowerShell. Basé sur la règle de signification Suspicious Eventlog Clear or Configuration Change par Ecco, Daniil Yougoslavskiy, oscd.communityet D3F7A5105. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Journal des événements suspects effacé via WMIC | Détecte l'effacement des journaux d'événements à l'aide de wmic. Basé sur la règle de signification Suspicious Eventlog Clear or Configuration Change par Ecco, Daniil Yougoslavskiy, oscd.communityet D3F7A5105. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Journal des événements suspects effacé via Wevtutil | Détecte l'effacement des journaux d'événements à l'aide de wevtutil. Basé sur la règle de signification Suspicious Eventlog Clear or Configuration Change par Ecco, Daniil Yougoslavskiy, oscd.communityet D3F7A5105. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Activités suspectes de reconnaissance de groupes et de comptes utilisant Net.EXE | Détecte les activités suspectes de la ligne de commande de reconnaissance sur les systèmes Windows à l'aide de Net.EXE. Basé sur la règle de signification Suspicious Group And Account Reconnaissance Activity Using Net.EXE de Florian Roth (Nextron Systems), omkar72, @svch0stet Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Chargement suspect de DLL et exécution d'Extexport | Détecte lorsqu'un utilisateur installe des certificats à l'aide de CertOC.exe pour charger le fichier DLL cible. Extexport.exe charge également la DLL et s'exécute à partir d'un autre dossier dans le chemin d'origine. Basée sur la règle Sigma Suspicious Extexport Execution par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Chargement suspect de Advapi31 | détecte le chargement de advapi31.dll par un processus s'exécutant dans un dossier peu commun. Basé sur la règle Suspicious Load of Advapi31.dll Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Chargeurs suspects | Détecte différents chargeurs utilisés par l'activité du groupe Lazarus. Basé sur la règle Lazarus Loaders Sigma de Florian Roth, et wagga. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution nette suspecte | Détecte les activités suspectes de la ligne de commande de reconnaissance sur les systèmes Windows à l'aide du cmdlet PowerShell Get-LocalGroupMember . Basée sur la règle Net.exe Execution Sigma de Michael Haag, Mark Woan (améliorations), James Pemberton, @4A616D6573et oscd.community (améliorations). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Caractère d'obscurcissement suspect dans la ligne de commande | Détecte un éventuel brouillage de contenu via la ligne de commande. Basé sur la règle Suspicious Dosfuscation Character in Commandline Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Enregistrement suspect via cscript | Détecte l'enregistrement d'un fournisseur VSS/VDS en tant qu'application COM +. |
| Bloc de construction | BB:BehaviorDefinition: Connexion à distance suspecte avec informations d'identification explicites | Détecte les processus suspects qui se connectent avec des données d'identification explicites. |
| Bloc de construction | BB:BehaviorDefinition: Ligne de commande de shell inversé suspecte | détecte les commandes shell suspectes ou le code de programme qui peuvent être exécutés ou utilisés en ligne de commande pour établir un shell inverse. Basée sur la règle Sigma Suspicious Reverse Shell Command Line de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Exécution de script suspect à partir du dossier temporaire | Détecte une exécution de script suspecte à partir d'un dossier temporaire. Basée sur la règle Suspect Script Execution From Temp Folder Sigma de Florian Roth, Max Altgelt et Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Suspect ZipExec Exécution | Détecte l'utilisation de ZipExec qui est un outil POC (Proof-of-Concept) pour encapsuler des outils binaires dans un fichier zip protégé par mot de passe. Basé sur la règle Suspicious ZipExec Execution Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Connexion entrante Svchost | Détecte les connexions entrantes suspectes au processus svchost.exe . |
| Bloc de construction | BB:BehaviorDefinition: Suppression de fichiers Sysinternals SDelete | Détecte la suppression de fichiers par Sysinternals SDelete. Basé sur la règle de sigma File Deleted Via Sysinternals SDelete par Roberto Rodriguez (Cyb3rWard0g) et OTR (Open Threat Research). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Déchargement du pilote Sysmon | Détecte un éventuel déchargement du pilote Sysmon. Basé sur la règle Sysmon Driver Unload Sigma de Kirill Kiryanov et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: TaskCache Modification du registre | détecte les modifications de registre suspectes apportées à la clé TaskCache . Basé sur la règle Scheduled TaskCache Change by Uncommon Program Sigma rule by Syed Hasan (@syedhasan009). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Historique de connexion du client Terminal Server effacé - Registre | Détecte la suppression des clés de registre contenant l'historique des connexions MSTSC. Basé sur la règle Terminal Server Client Connection History Cleared-Registry Sigma de Christian Burkard (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Mouvement latéral du groupe Turla | Détecte les mouvements latéraux automatisés par le groupe Turla. Basé sur la règle Mouvement latéral du groupe Turla de Markus Neis. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Turla LightNeuron Installation | Se déclenche lorsqu'un LightNeuron Turla est installé. |
| Bloc de construction | BB:BehaviorDefinition: Turla LightNeuron Objets | Se déclenche lorsqu'un objet Turla LightNeuron est chargé. |
| Bloc de construction | BB:BehaviorDefinition: Utilisateur ajouté aux administrateurs locaux | Détecte les comptes utilisateur qui sont ajoutés au groupe Administrateurs locaux, ce qui peut être une activité légitime ou un signe d'activité d'escalade de privilèges. |
| Bloc de construction | BB:BehaviorDefinition: Agent utilisateur modifié via Curl | Détecte un processus curl suspect qui démarre avec l'agent utilisateur. Basé sur la règle Suspicious Curl Change User Agents- Linux Sigma rule by Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Agent utilisateur modifié via Powershell | Détecte l'incorporation de commandes suspectes dans un agent utilisateur. Basé sur la règle Sigma Change User Agents with WebRequest par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: WinDbg/CDB Utilisation de LOLBIN et contournement de la liste blanche des applications via Dxcap.exe | Détecte l'exécution de Dxcap.exe et l'utilisation de cdb.exe pour lancer du code de shell 64 bits ou des processus ou des commandes arbitraires à partir d'un fichier script de débogage. Basé sur WinDbg/CDB Utilisation de LOLBIN Règle Sigma par Beyu Denis, oscd.community et Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Processus de shell/script Windows générant des programmes suspects | Détecte les processus enfant suspects d'un shell Windows et les processus de script tels que wscript, rundll32, powershellet mshta. Basé sur la règle Sigma Windows Shell / Scripting Processes Frai de programmes suspects par Florian Roth (systèmes Nextron) et Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Découverte de logiciels Windows | Se déclenche lorsque le logiciel Windows est reconnu. Basé sur la règle Sigma Detected Windows Software Discovery de Nikita Nazarov et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Découverte de logiciels Windows - PowerShell | Se déclenche lorsque le logiciel Windows est reconnu. Basé sur la règle Sigma Detected Windows Software Discovery- PowerShell de Nikita Nazarov et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Chargement binaire du service de spouleur Windows | Détecte le chargement de DLL à partir du dossier de sauvegarde du service Spooler. Basé sur Charge binaire suspecte du service Spooler Windows Règle Sigma par FPT.EagleEye, et Thomas Patzke (améliorations). Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Suppression du fichier du service de spouleur Windows | Détecte les suppressions de DLL dans le dossier du pilote Spooler Service. Basé sur la règle de signature Windows Spooler Service Suspect File Suppression par Bhabesh Raj. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Client de mise à jour Windows LOLBIN | Détecte l'exécution du code via le client Windows Update. Basé sur la règle Windows Update Client LOLBIN Sigma par FPT.EagleEye Equipe. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:BehaviorDefinition: Protection en écriture pour le stockage désactivée | Détecte les modifications apportées au registre pour désactiver toute propriété de protection contre l'écriture pour les unités de stockage. Basé sur la règle de Sigma Protection contre l'écriture pour le stockage désactivé de Sreeman. Utilisé sous la licence Detection Rule License 1.1 |
| Bloc de construction | BB:CategoryDefinition: Autorisation de fichier modifiée | Définit le moment où une commande a été exécutée pour modifier les droits affectés à un fichier. |
| Bloc de construction | BB:CategoryDefinition: Événements de téléchargement d’objets | Modifiez ce bloc de construction pour inclure tous les objets (fichier, dossier, etc.) qui téléchargent des catégories d'événements connexes. |
| Bloc de construction | BB:DeviceDefinition: Périphériques de point de terminaison | Définit les périphériques de noeud final sur le système. |
| Règle | Abus de jeton d'accès | Détecte l'usurpation d'identité et le vol de jeton. Basé sur la règle Sigma Access Token Abuse de Michaela Adams et Zach Mathis. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Accès au partage ADMIN$ | Détecte l'accès au partage $ADMIN. Basé sur la règle Sigma Access to ADMIN$ Share de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Active Directory Group / Computer Enumération | Se déclenche lorsqu'un groupe ou un ordinateur est énuméré dans Active Directory. Basé sur Active Directory Énumération de groupe avec Get-AdGroup et Active Directory Énumération des ordinateurs avec Get-AdComputer Règles Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Active Directory Kerberos DLL chargée via l'application Office | Détecte la DLL Kerberos chargée par un produit Microsoft Office. Basé sur la règle Active Directory Kerberos DLL chargée via l'application Office Sigma par Antonlovesdnb. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Active Directory Analyse syntaxique de la DLL chargée via l'application Office | Détecte une DLL DSParse chargée par un produit Microsoft Office. Basé sur la règle Active Directory Parsing DLL Loaded Via Office Application Sigma par Antonlovesdnb. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Fichiers d'écriture de flux de données de remplacement | Détecte les fichiers d'écriture ADS (Alternate Data Stream). ADS peut être utilisé pour stocker des fichiers de configuration. Basée sur la règle NTFS Alternate Data Stream Sigma de Sami Ruohonen. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Tentative de contournement du contrôle de compte d'utilisateur via le pare-feu Windows Snap-in Pirking | Détecte les tentatives de contournement d'UAC via le composant logiciel enfichable de pare-feu Windows. Pour plus d'informations sur cette attaque, voir Contournement de l'UAC via le détournement du Snap-In du Pare-feu Windows. |
| Règle | Commandes de collecte automatisée | Détecte un adversaire à l'aide de techniques automatisées pour la collecte de données internes. |
| Règle | DLL CLR chargée via l'application Office | Détecte une DLL CLR chargée par un produit Microsoft Office. Basé sur la règle CLR DLL Loaded Via Office Applications Sigma par Antonlovesdnb. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | DLL CLR chargée via des applications de scriptage | Détecte les DLL CLR chargées par les applications de scriptage. Basé sur la DLL DotNet CLR Loaded By Scripting Applications Sigma rule by omkar72et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Détournement COM avec des emplacements suspects | Détecte un détournement COM potentiel où le serveur pointe vers un emplacement suspect. Basé sur la règle COM Détourner For Persistence With Suspects Locations Sigma de Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Détournement COM via Sdclt | Détecte les détournements COM potentiels via Sdclt. Basé sur la règle COM Hijack via Sdclt Sigma d'Omkar Gudhate. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | COM Object-Téléchargements des berceaux | Détecte l'utilisation d'objets COM pouvant être utilisés pour télécharger des fichiers dans PowerShell par CLSID. Basé sur la règle Utilisation potentielle des radeaux de téléchargement des objets COM-Script PS Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Connexion initiée par Certutil | Détecte une connexion réseau initiée par l'outil certutil.exe . Les agresseurs peuvent utiliser certutil.exe pour télécharger des logiciels malveillants ou des outils de sécurité offensifs. Basée sur la règle Sigma Certutil Initiated Connection par frack113et Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Effacer l'historique des commandes | Détecte l'activité d'effacement de l'historique des commandes. |
| Règle | Installation du service de registreComRat | Se déclenche lorsqu'un service comrat est installé et qu'un contenu est écrit dans le registre. Cela peut indiquer un accès existant tel que des données d'identification compromises ou une porte dérobée précédemment installée. |
| Règle | Commande exécutée via SettingContent-ms | Détecte la commande exécutée via SettingContent-ms. Basé sur Exécution arbitraire de commandes Shell via Settingcontent-Ms Règle Sigma par Sreeman. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution d'une ligne de commande avec une URL suspecte et des chaînes de caractères AppData | Détecte une exécution de ligne de commande suspecte qui inclut une URL et une chaîne AppData dans les paramètres de la ligne de commande, comme l'utilisent plusieurs droppers. Basé sur la règle Sigma Command Line Execution with Suspicious URL and AppData Strings de Florian Roth, Jonhnathan Ribeiro, et oscd.community Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Communication avec EquationGroup C2 Tools | Détecte les communications avec les serveurs C2 . Basée sur la règle de signification Groupe d'équation C2 Communication de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Copie de fichiers sensibles avec des données d'identification | Détecte les tentatives de copie de fichiers sensibles avec des données d'identification. Basé sur la règle de sigma Copie de fichiers sensibles avec des données d'identification par Teymur Kheirkhabarov, Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création d'un fichier de macros Outlook C2 | Détecte la création d'un fichier de macros Outlook C2 . Basé sur Perspectives C2 Création de macros Règle Sigma par @ScoubiMtl. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création de fichiers exécutables suspects | Détecte la création de fichiers exécutables suspects. Basée sur la règle Suspect Executable File Creation Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création ou modification d'applications de technologie d'aide | Détecte la création ou la modification d'applications de technologie d'aide. Basé sur la règle de sigma Atbroker Registry Change de Mateusz Wydra et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création ou modification d'une nouvelle tâche ou d'un nouveau service planifié GPO | Détecte la création ou la modification d'une nouvelle tâche ou d'un nouveau service planifié basé sur une stratégie de groupe. Basée sur la règle Sigma Persistence and Execution at Scale via GPO Scheduled Task de Samir Bousseaden. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Outils de vidage des données d'identification-Tubes nommés | Détecte l'exécution d'outils de vidage des données d'identification connus via des canaux de communication nommés spécifiques. Basé sur la règle Cred Dump-Tools Named Pipes Sigma de Teymur Kheirkhabarov et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Combinaison de téléchargement et d'exécution curl | Détecte les agresseurs potentiels à l'aide de curl pour télécharger des contenus à distance et les exécuter. Basée sur la règle Curl Download and Execute Combination Sigma de Sreeman et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution des outils d'exfiltration DNS | Détecte l'exécution de l'outil d'exfiltration DNS. Basé sur la règle de signature DNS Exfiltration and Tunneling Tools Execution de Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exfiltration DNS dans Powershell | Détecte l'exfiltration DNS dans powershell. Basée sur la règle Sigma Powershell DNSExfiltration par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | DNS HybridConnectionManager Service-Bus | Détecte le gestionnaire de connexions hybride qui interroge le bus de service. Basé sur DNS HybridConnectionManager Service-Bus Règle Sigma de Roberto Rodriguez ( Cyb3rWard0g) et OTR (Open Threat Research). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | DarkSide Activité de rançongiciel détectée | Détecte l'activité de rançongiciel DarkSide . Basé sur la règle DarkSide Ransomware Pattern Sigma de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Données fractionnées en morceaux (Mac) | Détecte les données fractionnées en plusieurs parties. Basé sur la règle Sigma Fractionner un fichier en morceaux d'Igor Fits, Mikhail Larin et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Fractionnement des données en fragments (Unix) | Détecte les données fractionnées en plusieurs parties. Basé sur la règle Fractionner un fichier en morceaux- Linux Sigma rule by Igor Fits, and oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Comptes par défaut utilisés | Détecte les comptes par défaut utilisés. Basé sur la règle Suspect Manipulation des comptes par défaut Sigma de Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Désactivation des fonctionnalités Windows Defender via les clés de registre | Détecte lorsque des attaquants désactivent la fonctionnalité Windows Defender à l'aide du registre Windows. Basé sur Désactivez les fonctionnalités de Windows Defender via les clés de registre Règle Sigma par AlertIQ, Ján Trenčanský, frack113, Nasreddine Bencherchali et Swachchhanda Shrawan Poudel. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Disabled CrashDump via le registre | Détecte CrashDump désactivé via la modification du registre. Basé sur la règle CrashControl CrashDump Disabled Sigma de Tobias Michalski. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Connexion réseau sortante Dllhost | Détecte les connexions sortantes initiées par dllhost.exe. |
| Règle | Dllhost.exe Anomalie d'exécution | Détecte la génération du processus dllhost.exe sans arguments de ligne de commande, ce qui est rare et peut indiquer une activité d'injection de processus ou un logiciel malveillant imitant des processus système similaires. Basé sur la règle Dllhost.EXE Execution Anomaly Sigma de Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Reconnaissance de confiance de domaine | Détecte l'exécution de nltest.exe et de dsquery.exe pour la reconnaissance de confiance de domaine. Cette technique est utilisée par les agresseurs pour énumérer les accréditations Active Directory . Basé sur la règle Sigma Domain Trust Discovery par E.M. Anhaus (originaire de Atomic Blue Detections), Tony Lambert, oscd.communityet omkar72. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | DotNET DLL chargée via l'application Office | Détecte toute DLL d'assemblage chargée par un produit Microsoft Office. Basé sur la règle DotNET Assembly DLL Loaded Via Office Application Sigma par Antonlovesdnb. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Télécharger le contenu à l'aide de la fonction Edge Headless | Détecte le téléchargement de contenus à l'aide de la fonction Edge headless. Basée sur la règle de signification Potential Arbitrary File Download Via MSEdge.EXE par Florian Roth (systèmes Nextron) et Nasreddine Bencherchali (systèmes Nextron). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Télécharger le contenu via la console à l'aide de Edge | Détecte le téléchargement de contenus à l'aide de la console Edge. Basé sur la règle Edge abuse for payload download via console Sigma rule by mdécrévoisier. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Vidage des données d'identification de Windows Credential Manager avec PowerShell | Détecte les adversaires qui recherchent des emplacements de stockage de mots de passe communs pour obtenir les données d'identification de l'utilisateur. Basée sur la règle Sigma Dump Credentials from Windows Credential Manager With PowerShell par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Trace ETW désactivée | Détecte une commande qui efface ou désactive tout journal de trace ETW pouvant indiquer un contournement de la consignation. Basée sur la règle Sigma Disable of ETW Trace de @neu5ron, Florian Roth, Jonhnathan Ribeiro et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Reconnaissance de compte de messagerie électronique à partir de Powershell | Détecte la reconnaissance de compte de messagerie électronique à partir de Powershell. |
| Règle | Activité du canal chiffré | Détecte l'activité des canaux chiffrés. Basé sur la règle Sigma Suspicious SSL Connection par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Enumération des données d'identification à partir du gestionnaire de données d'identification Windows avec PowerShell | Détecte les adversaires qui recherchent des emplacements de stockage de mots de passe communs pour obtenir les données d'identification de l'utilisateur. |
| Règle | Nombre excessif de fichiers nslookup provenant de Powershell | Détecte un nombre excessif de nslookup à partir de Powershell. Basé sur la règle de signature Nslookup PowerShell Download Cradle- ProcessCreation de Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Fichier exécutable créé par un autre exécutable | Se déclenche lorsqu'un exécutable est créé par un autre exécutable. Basée sur la règle Sigma Création d'un exécutable par un exécutable par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution de Dnscat | Détecte l'exécution de Dnscat. Basé sur la règle Dnscat Execution Sigma de Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution des outils d'exfiltration et de tunnellisation | Détecte l'exécution des outils d'exfiltration et de tunnellisation. Basé sur la règle Sigma Exfiltration and Tunneling Tools Execution de Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution de non-DLL à l'aide de Rundll32 | Détecte les fichiers rundll32.exe qui ne sont pas des DLL en cours d'exécution. Basée sur la règle Suspicious Rundll32 Execution With Image Extension Sigma rule by Hieu Tran. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution du programme d'installation de TAP | Détecte l'exécution du logiciel Tap Installer. Basée sur la règle Sigma Tap Installer Execution de Daniil Yougoslavskiy, Ian Davis et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exploitation de EQNEDT32 | Détecte CVE-2017-11882 qui est une exploitation de EQNEDT32.EXE pour générer d'autres processus. Basé sur la règle de signification Droppers ??? CVE-2017-11882 de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création de fichiers par processus non privilégiés dans le répertoire Program Files | Détecte la création de fichiers par des processus non privilégiés dans le répertoire Program Files. Basé sur la règle Files Dropped to Program Files by Non-Privillisée Process Sigma rule by Teymur Kheirkhabarov (idea), Ryan Plas (rule) et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Téléchargement de fichier via Bitsadmin | Détecte l'utilisation de bitsadmin lors du téléchargement d'un fichier. Basé sur la règle File Download Via Bitsadmin Sigma de Michael Haag et FPT.EagleEye. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Modification des droits d'accès aux fichiers et aux répertoires (Windows) | Détecte la modification des droits d'accès aux fichiers et aux répertoires dans Windows. Basé sur la règle de sigma Modifications des droits d'accès aux fichiers ou aux dossiers de Jakob Weinzettl, oscd.communityet Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Modification des droits d'accès aux fichiers et aux répertoires après le téléchargement | Détecte la modification des droits d'accès aux fichiers et aux répertoires après l'événement de téléchargement de fichier. |
| Règle | Appel suspect | Détecte l'exécution d'outils finger.exe âgés et suspects souvent utilisés dans les attaques de logiciels malveillants de nos jours. Basé sur la règle Finger.exe Suspect Invocation Sigma de Florian Roth (Nextron Systems), omkar72et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | DLL GAC chargée via l'application Office | Détecte toute DLL GAC chargée par un produit Microsoft Office. Basé sur la règle GAC DLL Loaded Via Office Applications Sigma par Antonlovesdnb. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Obtenir-Reconnaissance et exportation des utilisateurs ADUser | Se déclenche lors de l'utilisation de la cmdlet Get-ADUser pour collecter des informations utilisateur et les afficher dans un fichier. Basé sur la règle de signature User Discovery And Export Via Get-ADUser Cmdlet- PowerShell de Nasreddine Bencherchali (systèmes Nextron). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Google Chrome Chargement latéral de DLL | Détecte le chargement latéral des DLL dans Google Chrome. Basé sur la règle de sigma Potential Chrome Frame Helper DLL Sideloading de Nasreddine Bencherchali (systèmes Nextron) et Wietze Beukema (projet et recherche). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Masquage de fichiers avec Attrib | Détecte l'utilisation de attrib.exe pour masquer les fichiers aux utilisateurs. Basé sur la règle Hide Files with Attrib.exe Sigma de Sami Ruohonen. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Installation du service Hybrid Connection Manager | Détecte l'installation du service Hybrid Connection Manager. Basé sur HybridConnectionManager Installation des services Règle Sigma de Roberto Rodriguez ( Cyb3rWard0g) et OTR (Open Threat Research). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | PowerShell PowerShell | Détecte le chargement des DLL essentielles utilisées par PowerShell, mais pas par le processusPowershell.exe . Basé sur la règle en mémoire PowerShell Sigma de Tom Kern, oscd.community, Natalia Shornikova et Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Capture d'entrée à l'aide du verrouillage de la souris | Détecte la capture d'entrée à l'aide de l'outil de verrouillage de la souris. Basé sur la règle Sigma Mouse Lock Credential Gathering de Cian Heasley. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Linux Exécution de l'outil Doas | Détecte l'exécution de l'outil Linux doas . Basée sur la règle Linux Doas Tool Execution Sigma de Sittikorn S et Teoderick Contreras. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Environnement local du système de recherche | Détecte la recherche des paramètres régionaux du système. Basé sur la règle Console CodePage Lookup Via CHCP Sigma par _pete_0et TheDFIRReport. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Base64 malveillant dans le registre | Détecte les modifications d'écriture de registre lorsqu'un adversaire tente de masquer des commandes codées. Basée sur la règle La variable d'environnement suspecte a été enregistrée par Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Tube nommé malveillant | Se déclenche lorsqu'un tube nommé est créé par un logiciel malveillant APT connu. |
| Règle | Scripts PowerShell malveillants | Détecte la création de scripts Powershell connus à des fins d'exploitation. Basé sur la règle Malicious PowerShell Scripts- FileCreation Sigma de Markus Neis, Nasreddine Bencherchali (systèmes Nextron), Mustafa Kaan Demir et Georg Lauenstein. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Utilisation malveillante du panneau de configuration | Détecte une utilisation malveillante des éléments du panneau de commande. Basé sur les éléments du panneau de configuration de Kyaw Min Thein et Furkan Caliskan (@caliskanfurkan_). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Masquage de la tâche ou du service | Se déclenche lors du masquage d'une tâche ou d'un service. |
| Règle | Communication Microsoft Binary Github | Détecte un exécutable dans le dossier Windows accédant à github.com. Basée sur la règle Sigma Microsoft Binary Github Communication de Michael Haag (idée), Florian Roth (règle). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Noeud final de communication suspecte binaire Microsoft | Détecte un exécutable dans le dossier Windows accédant à des domaines suspects. Basé sur la règle Microsoft Binary Suspect Communication Endpoint Sigma de Florian Roth (systèmes Nextron) et Nasreddine Bencherchali (systèmes Nextron). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Sideloading des DLL Microsoft Office | Détecte les DLL sideloading des DLL qui font partie de Microsoft Office à partir d'un emplacement non standard. Basé sur la règle Microsoft Office DLL Sideload Sigma de Nasreddine Bencherchali (Nextron Systems) et Wietze Beukema (projet et recherche). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création de modèles Microsoft Office | Détecte la création de fichiers modèles pour Microsoft Office à partir de l'extérieur d'Office. |
| Règle | Exécution de Mimikatz | Détecte les arguments de ligne de commande Mimikatz connus. Basé sur HackTool -Mimikatz Execution de Teymur Kheirkhabarov, oscd.community, David ANDRE (mots clés supplémentaires) et Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Plusieurs échecs de connexion dus à un mot de passe incorrect | Détecte un adversaire effectuant une pulvérisation de mot de passe. |
| Règle | Activité de reconnaissance de partage de réseau | Détecte l'activité de reconnaissance de partage de réseau. |
| Règle | Activité de reniflage réseau | Détecte les activités de reniflage de réseau. Basée sur la règle Network Sniffer Sigma de Timur Zinniatullin et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Nouveau certificat ajouté au magasin de certificats | Détecte l'ajout de nouveaux certificats racine, d'autorité de certification ou AuthRoot au registre Windows. Basé sur la règle de signature New Root ou CA ou AuthRoot pour stocker par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Nouvelle règle de réacheminement de port ajoutée via Netsh | Détecte l'exécution de commandes netsh qui configurent une nouvelle règle de réacheminement de port (PortProxy). Basé sur la règle New Port Forwarding Rule Added Via Netsh.EXX Sigma rule by Florian Roth (Nextron Systems), omkar72, oscd.communityet Swachchhanda Shrawan Poudel. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création d'un nouveau service | Détecte la création d'un nouveau service. |
| Règle | Utilisation de port non standard | Détecte une utilisation de port non standard. Basé sur la règle de signification Suspicious Standard Malware Back Connect Ports de Florian Roth (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Outlook C2 Création de macro | Détecte la création d'un fichier de macros pour Outlook. Basé sur Perspectives C2 Création de macros Règle Sigma par @ScoubiMtl. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Paramètres de sécurité Outlook modifiés dans le registre | Détecte les changements dans les paramètres de sécurité de la messagerie Outlook. Basé sur la règle Sigma Change Outlook Security Setting in Registry par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Transmettre l'activité de hachage | Détecte que la technique d'attaque transmet le hachage qui est utilisé pour se déplacer latéralement à l'intérieur du réseau. |
| Règle | Clé de registre de persistance pour la corbeille | Détecte la clé de registre de persistance pour la corbeille. Basé sur la règle Registry Persistence Mécanismes in Recycle Bin Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Persistance et exécution à l'échelle via une tâche planifiée GPO | Détecte les mouvements latéraux à l'aide de la tâche planifiée GPO. Basée sur la règle Sigma Persistence and Execution at Scale via GPO Scheduled Task de Samir Bousseaden. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Persistance via la clé de registre des services | Détecte une tentative de persistance d'un adversaire via la création ou la modification d'un service existant. Basé sur la règle ServiceDll Hijack Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Persistance via le dossier de démarrage | Détecte lorsqu'un fichier avec une extension suspecte est créé dans le dossier de démarrage. Basé sur la règle Suspect Startup Folder Persistence Sigma de Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Modèles de hameçonnage dans l'archive ISO | Détecte lorsqu'un fichier ISO est ouvert avec des applications d'archive. Basé sur la règle Sigma Phishing Pattern ISO in Archive de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Tentative de force brute possible | Détecte un adversaire effectuant une force brute. |
| Règle | Installation possible de Turla LightNeuron Backdoor | Se déclenche lorsqu'une porte arrière Turla LightNeuron est installée. LightNeuron cible les serveurs de messagerie Microsoft Exchange qui utilisent l'agent de transport. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Archivage potentiel des données collectées | Se déclenche lorsque des données sont archivées ou compressées pour l'exfiltration. Un adversaire peut compresser des données, telles que des documents sensibles, qui sont collectées avant l'exfiltration afin de les rendre portables et de minimiser la quantité de données envoyées sur le réseau. |
| Règle | Scripts d'initialisation de connexion ou d'amorçage potentiels | Détecte les déclencheurs lorsqu'une modification est apportée aux scripts de connexion Windows pour initialiser les scripts d'amorçage ou de connexion. |
| Règle | Communication C2 potentielle via un protocole de couche non-application | Détecte les adversaires utilisant un protocole de couche non applicative pour la communication entre l'hôte et le serveur C2 ou entre les hôtes infectés au sein d'un réseau. |
| Règle | Activité carbone potentielle | Détecte l'activité Carbon qui communique avec le serveur C & C pour exfiltrer les données. |
| Règle | Activité ComRAT potentielle | Détecte l'activité ComRAT qui est un chargeur powershell permettant de créer des tâches planifiées. |
| Règle | Interpréteurs de commandes et de scripts potentiels | Se déclenche lorsqu'une commande et des interpréteurs de script sont détectés. |
| Règle | Configuration potentielle et reconnaissance de service | Détecte les tentatives de reconnaissance à partir du registre. Les adversaires peuvent interagir avec le registre Windows pour collecter des informations sur les données d'identification, le système, la configuration et les logiciels installés. Basé sur la règle de signature Query Registry de Timur Zinniatullin, oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité potentielle de croisières | Détecte l'activité Crutch qui chiffre et exfiltre les données. |
| Règle | Schéma d'injection DLL potentiel détecté | Détecte l'utilisation potentielle de CreateRemoteThread API et LoadLibrary fonction pour injecter une DLL dans un processus. Basé sur CreateRemoteThread API et LoadLibrary par Roberto Rodríguez @Cyb3rWard0g. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Détournement potentiel de l'ordre de recherche dans les DLL | Se déclenche lorsque vous tentez de créer un fichier DLL dans un dossier de dépendances d'application de bureau connu tel que Slack, Teams ou OneDrive et par un processus inhabituel. Cela peut indiquer une tentative de chargement d'un module malveillant via le détournement d'ordre de recherche DLL. Basé sur la règle de sigma Accès initial potentiel via le détournement d'ordre de recherche DLL par Tim Rauch (règle) et Elastic (idée). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exfiltration potentielle des données via Curl | Détecte l'exécution du processus curl avec des indicateurs upload . Ce qui peut indiquer une exfiltration potentielle des données. Basé sur la règle de signature Suspicious Curl File Upload de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité Empire potentielle | Détecte l'activité Empire qui détourne Microsoft Outlook pour exfiltrer les données sur le courrier. |
| Règle | Activité épique potentielle | Détecte l'activité Turla Epic qui recherche divers termes dans le système de la victime. |
| Règle | Activité d'exploitation d'échange potentielle détectée | Détecte une activité d'exploitation Exchange potentielle. Basé sur la règle Sigma Exchange Exploitation Activity de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Reconnaissance potentielle des fichiers et des répertoires | Se déclenche lorsqu'une recherche d'informations est effectuée dans un fichier ou un répertoire. Un adversaire peut énumérer des fichiers et des répertoires ou effectuer des recherches dans des emplacements spécifiques d'un hôte ou d'un partage de réseau pour obtenir certaines informations au sein d'un système de fichiers. |
| Règle | Flux potentiel de détournement d'exécution | Se déclenche lorsqu'une DLL est chargée ou supprimée d'un dossier ou d'un fichier suspect. |
| Règle | Activité Gazer potentielle | Détecte l'activité Turla Gazer qui est une porte dérobée qui utilise diverses techniques de persistance. |
| Règle | Fichier ou répertoire masqué potentiel | Se déclenche lorsqu'un fichier ou des attributs de répertoire sont modifiés ou modifiés pour masquer les artefacts des utilisateurs. |
| Règle | Activité HyperStack potentielle | Détecte l'activité HyperStack de Turla, qui est une porte dérobée. |
| Règle | Activité de suppression d'indicateur potentiel sur l'hôte | Se déclenche lorsqu'un adversaire supprime ou modifie des artefacts générés sur un système hôte afin de supprimer les preuves de leur présence ou d'entraver les défenses. |
| Règle | Transfert potentiel de l'outil Ingress | Détecte un appel suspect à Invoke-WebRequest, curl ou wget où la sortie et se trouve dans un emplacement suspect. Basé sur Suspect Invoke-WebRequest Usage Règle Sigma par Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité Kazuar potentielle | Détecte l'activité Kazuar qui est une création de raccourci et une sous-clé ajoutée sous le chemin de registre HKCU. |
| Règle | Activité LOLBIN potentielle | Se déclenche lorsque LOLBIN est utilisé pour exécuter le code d'un fichier binaire spécifié. |
| Règle | Mouvement latéral potentiel via PowerShell | Détecte un processus PowerShell généré en tant que processus enfant ou grand enfant de processus fréquemment utilisés lors d'un déplacement latéral. Basé sur la règle de sigma Mouvement latéral possible PowerShell Spawn par Mauricio Velazco et Splunk. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exportation de boîte aux lettres MSExchange potentielle | Se déclenche lorsqu'une boîte aux lettres d'échange de données est exportée dans un fichier. |
| Règle | Installation potentielle de l'agent de transport MSExchange malveillant | Détecte l'installation d'un agent de transport Exchange. |
| Règle | Activité potentielle des moustiques | Détecte l'activité Mosquito, qui est une porte dérobée Win32 . |
| Règle | PowerShell ReverseShell Connexion | Détecte l'utilisation du 'TcpClient' classe. Ce qui peut être utilisé pour établir des connexions à distance et des interpréteurs de commandes. Basé sur PowerShell potentiel ReverseShell Connexion Règle Sigma par FPT.EagleEye, Wagga et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Configuration de transfert de proxy potentiel | Se déclenche lorsqu'un port de proxy est configuré pour être utilisé dans le réacheminement. Les adversaires peuvent configurer des ports proxy pour contourner les restrictions réseau via la tunnellisation. |
| Règle | Déchargement potentiel des variables de registre ou d'environnement | Se déclenche lorsque des modifications sont apportées aux variables d'environnement ou au registre. Cela pourrait indiquer un précurseur d'une attaque de ransomware. |
| Règle | Tâche planifiée potentielle créée | Détecte les tâches planifiées créées. |
| Règle | Reconnaissance des logiciels de sécurité potentiels | Se déclenche lorsqu'un logiciel de sécurité est reconnu. Les adversaires peuvent tenter d'obtenir une liste des logiciels de sécurité, des configurations, des outils de défense et des détecteurs installés sur un système ou dans un environnement de cloud. Cela peut inclure des éléments tels que les règles de pare-feu et les anti-virus. |
| Règle | Accès potentiel à la mémoire Svchost | Détecte un accès potentiel à la mémoire de processus svchost, telle que celle utilisée par Invoke-Phantom pour arrêter le service de consignation d'événements Windows winRM . Basé sur la règle de signification Suspect Svchost Memory Asccess de Tim Burrell. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Chargement de DLL système potentiel à partir d'emplacements non système | Détecte les DLL sideloading des DLL généralement situées dans des emplacements système, tels que System32ou SysWOW64. Basé sur Chargement latéral de DLL système à partir d'emplacements non système Règle Sigma par Nasreddine Bencherchali, Wietze Beukema (projet et recherche), Chris Spehn (recherche WFH Dridex) et XForceIR ( SideLoadHunter Projet). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité TinyTurla potentielle | Détecte l'activité TinyTurla qui utilise une DLL factice appelée w64time.dll. La version légale de Windows est w32time.dll, ce qui rend le logiciel malveillant moins visible. |
| Règle | Activité potentielle de récupération de Turla | Détecte une activité Turla commune qui exécute plusieurs commandes de reconnaissance pour découvrir la machine victime et se déplacer latéralement. |
| Règle | interpréteur de commandes et de scripts Unix Shell potentiel | Détecte les déclencheurs lorsque des commandes de shell suspectes ou du code de programme peuvent être exécutés pour des interpréteurs de commande et de script. |
| Règle | shell Web potentiel supprimé | Détecte les éventuels interpréteurs de commandes Web supprimés. Basé sur la règle Suspicious ASPX File Drop by Exchange Sigma de Florian Roth (règle), MSTI (requête, idée). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Appels WinAPI potentiels via PowerShell Scripts | Détecte l'utilisation des fonctions WinAPI dans les scripts PowerShell . Basé sur la règle de sigma Appels WinAPI potentiels via PowerShell Scripts de Nikita Nazarov, oscd.communityet Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | interpréteur de commandes Windows potentiel | Se déclenche lorsque l'utilisation de la traversée de chemin dans cmd.exe indique une possible confusion / détournement de commande / d'argument. Basé sur la règle de signification Cmd.exe CommandLine Path Traversal par xsfor @xknow_infosecet Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création d'une tâche planifiée Windows potentielle | Se déclenche lorsque des adversaires tentent de créer une tâche planifiée. |
| Règle | Reconnaissance potentielle des logiciels Windows | Se déclenche lorsqu'un logiciel Windows est reconnu. Les adversaires peuvent tenter d'énumérer les logiciels pour diverses raisons, par exemple pour déterminer quelles mesures de sécurité sont présentes ou si le système compromis possède une version de logiciel présentant une vulnérabilité. |
| Règle | PowerShell DownloadFile | Détecte l'exécution de powershell, la création d'un objet WebClient et l'appel de DownloadFile sur une seule ligne de commande. Basé sur la règle PowerShell DownloadFile Sigma de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Modification de profilPowerShell | Se déclenche lorsqu'un profil powershell est créé ou modifié, ce qui peut indiquer une activité suspecte car le profil peut être utilisé comme moyen de persistance. Basée sur la règle PowerShell Profile Modification Sigma par HieuTT35et Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité Powershell Keylogging | Détecte l'activité de consignation de clés Powershell. Basée sur la règle Sigma Powershell Keylogging par frack113. |
| Règle | Collection Powershell Local Email | Détecte les adversaires qui ciblent les e-mails des utilisateurs sur les systèmes locaux pour collecter des informations sensibles. Basé sur la Powershell Local Email Collection par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Powershell-Création d'unités d'exécution distantes | Détecte le code d'injection Powershell dans les processus Windows critiques. |
| Règle | Injection de processus via Maldoc | Détecte l'injection de processus à l'aide de maldoc. Basé sur la règle de signification LittleCorporal Generated Maldoc Injection de Christian Burkard. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Accord Psexec Accepteula détecté | Détecte l'activité psexec accepteula. Basé sur la règle Sigma Psexec Accepteula Condition par omkar72. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Python Charge d'image principale détectée | Détecte le chargement de l'image Python Core. Basée sur la règle Python Py2Exe Image Load Sigma de Patrick St. John et OTR (Open Threat Research). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Python Py2Exe Chargement de l'image | Détecte le chargement d'image de Python Core indiquant un script Python fourni avec Py2Exe. Basée sur la règle Python Py2Exe Image Load Sigma de Patrick St. John et OTR (Open Threat Research). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Communication RDP via l'adresse de bouclage | Détecte la communication RDP via l'adresse de bouclage. Basé sur la règle RDP over Reverse SSH Tunnel PAM Sigma de Samir Bousseaden. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité de reconnaissance à l'aide de commandes BuiltIn | Détecte l'exécution d'un ensemble de commandes intégrées souvent utilisées dans les étapes de recon par différents groupes d'attaque. En fonction de la règle de signification Exécution rapide d'une série de commandes suspectes par juju4. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Regedit Started with TrustedInstaller Privilèges | Détecte les modifications régulières démarrées avec les privilèges TrustedInstaller ou avec ProcessHacker.exe. Basé sur la règle Sigma Regedit as Trusted Installer de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Modification de registre des clés d'exécution | Détecte la modification de registre des clés d'exécution. Basé sur Pilote suspect installé par pnputil.exe Règle Sigma par Hai Vaknin @LuxNoBulIshit, Avihay eldad @aloneliassaf et Austin Songer @austinsonger. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Regsvr32 Connexion réseau sortante | Détecte les connexions sortantes initiées par regsvr32.exe. |
| Règle | Session PowerShell distante | Détecte les connexions PowerShell distantes en surveillant les connexions réseau sortantes vers les ports 5985 ou 5986 à partir d'un compte de service non réseau. Basé sur la règle Remote PowerShell Session (Network) Sigma de Roberto Rodriguez (@Cyb3rWard0g). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création d'une tâche planifiée distante | Détecte les créations de tâches planifiées à distance. |
| Règle | Activité de service distant via un canal de communication nommé SVCCTL | Détecte l'activité de service à distance via l'accès à distance au canal de communication nommé svcctl. Basé sur la règle Remote service creation via named pipes Sigma rule by mdécrévoisier. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création d'unité d'exécution distante dans les cibles suspectes | Détecte une création d'unité d'exécution distante dans des images cible suspectes. Basé sur la création d'unité d'exécution distante dans les cibles suspectes par Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Certificat racine installé | Détecte les adversaires qui installent un certificat racine sur un système compromis afin d'éviter les avertissements lors de la connexion à des serveurs Web contrôlés par l'adversaire. |
| Règle | RunDLL32 Connexion réseau sortante | Détecte les connexions sortantes initiées par rundll32.exe. |
| Règle | Rundll32 avec lignage de processus suspect | Détecte les exécutions de rundll32.exe à partir de processus parent inhabituels. |
| Règle | Exécution du fichier binaire piraté détectée | Détecte l'exécution du fichier binaire piraté. Basé sur En utilisant SettingSyncHost.exe en tant que LOLBin Règle Sigma d'Anton Kutepov, et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité de ligne de commande Ryuk Ransomware détectée | Détecte l'activité de ligne de commande Ryuk ransomware. Basé sur la règle de sigma Ryuk Ransomware Command Line Activity de Vasiliy Burov. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | SMB-Création d'un partage d'administrateur de fichiers distant | Détecte les comptes non système SMB qui accèdent à un fichier avec un masque d'accès en écriture (0x2) via un partage d'administration tel que C$. Basé sur la règle de Sigma SMB Create Remote File Admin Share de Jose Rodriguez (@Cyb3rPandaH) et OTR (Open Threat Research).Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Configuration du pare-feu SSH | Détecte la configuration du pare-feu SSH. Basé sur la configuration du pare-feu du serveur OpenSSH sous Windows (commande) Règle Sigma par mdécrévoisier. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Connexion initiée par script | Détecte un interpréteur de script wscript / cscript ouvrant une connexion réseau. Les adversaires peuvent utiliser un script pour télécharger des contenus malveillants. Basé sur la règle de sigma Connexion initiée par le script par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Détournement de dll de service | Détecte les modifications apportées à la valeur ServiceDLL liée à un service dans le registre. Cette méthode est souvent utilisée comme méthode de persistance. Basé sur la règle ServiceDll Hijack Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Vérification de la faiblesse des droits du registre de services | Détecte les adversaires qui vérifient les failles de droits dans le registre pour rediriger de l'exécutable spécifié à l'origine vers un exécutable qu'ils contrôlent, afin de lancer leur propre code au démarrage du service. Basé sur la règle Service Registry Permissions Faiblesse Check Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exploitation de SetupComplete.cmd | Détecte une tentative d'exploitation d'une vulnérabilité d'escalade de privilèges via SetupComplete.cmd et PartnerSetupComplete.cmd. |
| Règle | Création de copies miroir à l'aide des utilitaires de systèmes d'exploitation | Détecte les scénarios possibles d'accès aux données d'identification dans lesquels les copies miroir sont mises en place à l'aide des utilitaires des systèmes d'exploitation. Basé sur la règle Shadow Copies Creation Using Operating Systems Utilities Sigma de Teymur Kheirkhabarov, Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Shells générés par les serveurs Web | Détecte les serveurs Web qui génèrent des processus shell qui peuvent être le résultat d'un shell Web correctement placé ou d'une autre attaque. Basé sur la règle Sigma Shells Spawned by Web Servers de Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité de rançongiciel Snatch détectée | Détecte l'activité de ransomware Snatch. Basé sur la règle de sigma Snatch Ransomware de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Nom de pilote mimikatz statique détecté | Détecte les noms de pilotes mimikatz exploités connus. Basé sur la règle PrinterNightmare Mimikatz Driver Name Sigma de Markus Neis, @markus_neiset Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Fichiers d'intégration de Steganography | Détecte l'incorporation de fichiers de stganographie. Basé sur la règle de signature Steganography Unzip Hidden Information From Picture File de Pawel Mazur. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Steganography-Extraction de fichiers | Détecte l'extraction des fichiers de stégographie. Basé sur la règle Steganography Extract Files with Steghide Sigma de Pawel Mazur. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Steganographie avec RAR | Détecte une tentative d'escalade de privilèges via une variable d'environnement de répertoire Windows corrompue. Basée sur la règle Suspect Greedy Compression Using Rar.EXE Sigma rule by X__Junior (Nextron Systems) et Florian Roth (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Comportement suspect par l'acteur SOURGUM | Détecte un comportement suspect par l'acteur SOURGUM. |
| Règle | Exécution d'une DLL binaire suspecte | Se déclenche lorsqu'une DLL est exécutée à partir d'un répertoire spécifié. |
| Règle | Chargement et exécution binaires suspects | Se déclenche lorsqu'une DLL arbitraire est chargée ou exécutée à partir d'un fichier binaire spécifié. |
| Règle | Création de journaux CLR suspects | Détecte les exécutions d'assemblage .NET suspectes. Basée sur la règle Suspicious CLR Logs Creation Sigma rule by omkar72, oscd.communityet Wojciech Lesicki. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Modification suspecte de l'agent d'utilisateur | Détecte une modification suspecte de l'agent utilisateur. Les adversaires peuvent communiquer à l'aide de protocoles de couche d'application associés au trafic Web afin d'éviter le filtrage de détection / réseau par mélange avec le trafic existant. |
| Règle | Commande de copie suspecte à partir du partage admin | Détecte une commande de copie suspecte à partir du partage d'administration. Basé sur Copier depuis le partage administrateur Règle Sigma de Florian Roth (Nextron Systems), oscd.community, Teymour Kheirkhabarov @HeirhabarovT, Zach Stanford @svch0st et Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Création suspecte d'un fichier de variable Get | Détecte la création suspecte du fichier get-variable.exe . Basé sur la règle Suspicious Get-Variable.exe Creation Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Tâche / travail planifié cron suspect | Détecte les abus de l'utilitaire cron pour effectuer la planification des tâches lors de l'exécution initiale ou récurrente de code malveillant. |
| Règle | Téléchargement suspect de curl | Détecte un démarrage suspect du processus curl sous Windows et génère le document demandé dans un fichier local. Basé sur la règle Suspicious Curl.EXE Download Sigma de Florian Roth (systèmes Nextron) et Nasreddine Bencherchali (systèmes Nextron). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Processus d'extension de fichier double suspect | Détecte les processus avec des extensions de fichier doubles. Basé sur la règle Suspicious Double Extension File Execution Sigma rule by Florian Roth (Nextron Systems), @blu3_team (idea) et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Shell système élevé suspect | Se déclenche lorsqu'un programme shell tel que l'invite de commande Windows ou PowerShell est lancé avec des privilèges système. Basée sur la règle Sigma Suspect Elevé System Shell par frack113et Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Journal des événements EventLog effacé | Détecte l'effacement des journaux des événements à l'aide de wevtutil, powershell et wmic. |
| Règle | Exécution suspecte de la conversion de fichier GRP | Détecte une exécution suspecte de la conversion du fichier .grp . Basé sur la règle Suspicious GrpConv Execution Sigma de Florian Roth (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution suspecte d'Outlook à partir d'un répertoire temporaire | Détecte Outlook exécuté à partir d'un répertoire temporaire. Basé sur la règle Execution in Outlook Temp Folder Sigma de Florian Roth (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution suspecte avec Colorcpl | Détecte les exécutions suspectes de colorcpl.exe. Basé sur la règle Sigma Suspicious Creation with Colorcpl par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Fichier suspect créé par l'application Office | Détecte la création de fichiers exécutables et de fichiers script par les applications Microsoft Office. Basé sur la règle Sigma Created Files by Office Applications de Vadim Khrykov (ThreatIntel) et Cyb3rEng (règle). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Téléchargement de fichiers suspects à l'aide de l'application Office | Détecte l'utilisation de Microsoft Word, Microsoft Excel ou Microsoft PowerPoint utilisé pour télécharger des fichiers arbitraires. Basé sur la règle Suspicious File Download Using Office Application Sigma de Beyu Denis et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | get suspect-Création de variable | Détecte la persistance PowerShell via le détournement Get-Variable.exe. Basé sur la règle Suspicious Get-Variable.exe Creation Sigma rule by frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Suspect GetTypeFromCLSID ShellExecute | Détecte un code Powershell suspect qui exécute des objets COM. Basé sur Suspect GetTypeFromCLSID ShellExecute Règle Sigma par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité de reconnaissance de compte et de groupe suspecte | Détecte les activités suspectes de la ligne de commande de reconnaissance sur les systèmes Windows. |
| Règle | Activité de suppression de fichier hôte suspecte | Se déclenche lorsque des fichiers hôte sont supprimés d'un système. |
| Règle | Exécution du module en mémoire suspecte | Détecte les événements d'accès aux processus par des processus suspects qui ont des bibliothèques chargées de manière réflective dans leur espace mémoire. Basé sur la règle de signification Suspicious In-Memory Module Execution de Perez Diego (@darkquassar), oscd.communityet Jonhnathan Ribeiro. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Suspect Linux Journal effacé | Se déclenche lorsque des tentatives d'effacement de journaux sur le système sont effectuées. Les adversaires peuvent effacer les journaux système pour masquer les preuves d'une intrusion. Basé sur la règle Sigma Clear Linux Logs d'Ömer Günal et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Journal système Mac suspect effacé | Se déclenche lorsqu'un journal d'audit local est supprimé. Basée sur la règle Indicator Removal on Host-Clear Mac System Logs Sigma rule by remotephone et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Suspect Microsoft OneNote Processus enfant | Détecte les processus enfant Microsoft Onenote suspects générés. Basée sur la règle Suspicious Microsoft OneNote Child Process Sigma de Tim Rauch (Nextron Systems), Nasreddine Bencherchali (Nextron Systems) et Elastic (idea). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exfiltration des modèles de processus NTDS suspects | Détecte les processus suspects qui écrivent (copient) un fichier de base de données Active Directory (ntds.dit). Basé sur NTDS.DIT Creation By Uncommon Process Règle Sigma de Florian Roth (Nextron Systems) et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Ecritures de processus NTDS suspectes | Détecte les modèles de processus suspects utilisés dans NTDS.DIT exfiltration. Basé sur le NTDS Suspicious Process Patterns NTDS.DIT Exfil Règle Sigma de Florian Roth (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Nouvelle instance suspecte d'un objet COM Office | Détecte une application Microsoft Office créant une instance de l'un des objets Office COM tels que Word.Applicationou Excel.Application. Cela peut être utilisé par des acteurs malveillants pour créer des documents Office malveillants avec des macros à la volée. Basé sur Suspicious New Instance Of An Office COM Object de Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Connexions SMTP en sortie suspectes | Détecte une exfiltration potentielle sur le protocole SMTP. Basé sur la règle de signification Connexions SMTP sortantes suspectes par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Mots clés PowerShell suspects | Détecte les mots clés qui peuvent indiquer l'utilisation d'une infrastructure d'exploitation PowerShell . Basé sur la règle de sigma potentiellement suspecte PowerShell par Florian Roth (Nextron Systems), Perez Diego (@darkquassar) et Tuan Le (NCSGroup). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Reconnaissance des processus suspects avec obtention-Processus | Détecte les adversaires effectuant une reconnaissance pour obtenir les processus qui s'exécutent sur l'ordinateur local. Basée sur la règle Sigma Suspicious Process Discovery With Get-Process par frack113. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Processus suspect à partir de l'aide HTML Microsoft | Détecte les processus suspects générés à partir de l'aide HTML de Microsoft. Basé sur l' aide HTML HH.EXE Processus enfant suspect Règle Sigma de Maxim Pavlunin et Nasreddine Bencherchali (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Emplacement de programme suspect avec connexions réseau | Détecte les programmes dont les connexions réseau s'exécutent dans des emplacements de système de fichiers suspects. Basé sur Suspicious Program Location with Network Connections de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution binaire de proxy suspect | Se déclenche lorsqu'un binaire système est exécuté à partir d'un proxy. |
| Règle | Activité PsExec suspecte | Détecte une activité PsExec suspecte. Basé sur la règle Impacket PsExec Execution Sigma de Bhabesh Raj. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Tuyau nommé distant suspect | Détecte les mouvements latéraux et les scénarios d'exécution à distance à l'aide de nouveaux tubes nommés nouvellement observés auxquels on accède à distance. Basé sur la règle Sigma First Time Seen Remote Named Pipe de Samir Bousseaden. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Tâche planifiée suspecte | Détecte les événements de création ou de mise à jour de tâche planifiée suspects en fonction d'attributs tels que des chemins ou des indicateurs de ligne de commande. Basé sur Suspicious Scheduled Task Creation de Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Scriptage suspect dans un consommateur WMI | Détecte les commandes suspectes liées au scriptage / powershell dans les consommateurs d'événements WMI. Basé sur la règle Suspect Scripting in a WMI Consumer Sigma de Florian Roth (Nextron Systems) et Jonhnathan Ribeiro. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Sous-processus suspect de RazerInstaller | Détecte les sous-processus suspects dans RazerInstaller.exe. Basé sur la règle Sigma Suspicious RazerInstaller Explorer Subprocess de Florian Roth et Maxime Thiebaut. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Anomalie d'exécution Svchost suspecte | Détecte le svchost.exe exécuté sans aucun argument d'interface de ligne de commande qui est normalement observé lorsqu'un processus malveillant génère le processus et injecte du code dans l'espace mémoire du processus. Basé sur la règle Sigma Suspect Svchost Activity de David Burkett et @signalblur. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Script de tunnel TCP suspect via PowerShell | Détecte les scripts PowerShell qui créent des sockets / programmes d'écoute pouvant indiquer une activité de tunnellisation. Basé sur la règle de signature Suspicious TCP Tunnel Via PowerShell Script de Nasreddine Bencherchali (systèmes Nextron). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Connexion à des comptes valides suspects | Se déclenche lorsqu'une connexion suspecte à partir d'un compte valide est détectée. |
| Règle | Exécution WMIC suspecte | Détecte les WMIC exécutant des commandes suspectes ou de reconnaissance. Basé sur la règle de signification Suspicious WMIC Execution de Michael Haag, Florian Roth, juju4et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Exécution du client WebDav suspecte | Détecte les tentatives d'exfiltration ou l'utilisation de WebDav pour lancer le code hébergé sur un serveur WebDav . Basée sur la règle WebDav Client Execution Sigma de Roberto Rodriguez (Cyb3rWard0g) et OTR (Open Threat Research). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Lien symbolique vers le mot de passe créé | Détecte les liens symboliques créés dans le répertoire /etc/passwd . D'après la règle Symlink Etc Passwd Sigma de Florian Roth. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Découverte du propriétaire système ou de l'utilisateur (Linux) | Détecte les activités de reconnaissance de propriétaire système ou d'utilisateur. Basée sur la règle Sigma Propriétaire du système ou Reconnaissance d'utilisateur par Timur Zinniatullin et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Propriétaire système ou reconnaissance d'utilisateur (Windows) | Détecte les activités de reconnaissance de propriétaire système ou d'utilisateur. Basée sur la règle Sigma Local Accounts Discovery de Timur Zinniatullin, Daniil Yougoslavskiy et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Activité de reconnaissance de l'heure système | Détecte l'activité de reconnaissance de l'heure système. |
| Règle | Emprunt d'identité de jeton via PowerShell | Détecte les adversaires qui exploitent les fonctions d'API Windows liées à l'usurpation d'identité ou au vol de jeton. |
| Règle | Transfert de fichiers avec des données d'identification via des partages réseau | Détecte les tentatives de transfert de fichiers avec des noms de fichiers connus, tels que des fichiers sensibles avec des données d'identification, à l'aide de partages réseau. Basé sur la règle de sigma Transfert de fichiers avec des données d'identification via des partages réseau par Teymur Kheirkhabarov et oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Service Turla installé | Se déclenche lorsqu'un service malveillant connu par un APT malveillant est installé. |
| Règle | Restrictions UAC distantes désactivées | Détecte les modifications de registre autorisant les actions d'administration à distance. Basée sur la règle Sigma Disable UAC Remote Restriction de Steven Dick, Teoderick Contreras et Splunk. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Processus non commun généré à partir du seuil d'alerte supérieur | Détecte les processus inhabituels à partir du traitement de texte Hangul (Hanword). Basée sur la règle Suspicious HWP Sub Processes Sigma de Florian Roth (Nextron Systems). Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Processus enfant inhabituel provenant de processus différents | Détecte un processus enfant inhabituel à partir de différents processus. Basé sur la règle Abuse Debug Privilege by Arbitrary Parent Processes Sigma rule by Semanur Guneysu @semanurtget oscd.community. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Authentification d'utilisateur via plusieurs données d'identification explicites | Détecte un utilisateur qui tente de s'authentifier auprès de plusieurs utilisateurs cible à l'aide de données d'identification explicites. |
| Règle | Abus de la création d'utilisateur-Vulnérabilité fortinet | Détecte la création d'utilisateurs en abusant de la vulnérabilité Fortinet. Basé sur la règle Fortinet APT group abuse on Windows (user) Sigma rule by mdécrévoisier. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | DLL VBA chargée via l'application Office | Détecte les DLL VB chargées par une application Microsoft Office, ce qui peut indiquer la présence de macros VBA. Basée sur la règle VBA DLL Loaded Via Office Application Sigma d'Antonlovesdnb. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | PiloteVirtualBox installé ou démarré | Détecte l'installation du pilote VirtualBox ou le démarrage de machines virtuelles. Basé sur la règle Detect Virtualbox Driver Installation OR Starting Of VMs Sigma de Janantha Marasinghe. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Pilote vulnérable chargé | Se déclenche lorsqu'un pilote vulnérable est chargé. Basé sur la règle Sigma Windows Vulnérable Driver Loaded de Michael Haag et Splunk. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Persistance du consommateur d'événement WMI | Détecte les consommateurs d'événements de ligne de commande WMI. Basée sur la règle de signification WMI Persistence-Command Line Event Consumer de Thomas Patzke. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Fichier de suppression WScript ou CScript | Détecte un fichier se terminant par jse, vbe, js, vbaou vbs écrit par cscript.exe ou wscript.exe. Basé sur la règle WScript ou CScript Dropper-File Sigma de Tim Shelton. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Journalisation des événements Windows désactivée via le registre | Détecte la contrefaçon de la clé de registre'Enabled'afin de désactiver la consignation Windows d'un canal d'événement Windows. Basé sur la règle Désactiver la journalisation des événements Windows via le registre Sigma par frack113et Nasreddine Bencherchali. Utilisé sous la licence Detection Rule License 1.1 |
| Règle | Modification de l'enregistrement de confiance du registre Windows | Détecte la modification des enregistrements de confiance du registre Windows. Basée sur la règle Windows Registry Trust Record Modification Sigma d'Antonlovesdnb. Utilisé sous la licence Detection Rule License 1.1 |