Turla

Utilisez les IBM Security QRadar Techniques for Turla Content Extension pour surveiller de près votre déploiement afin de détecter les logiciels malveillants de Turla.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

IBM Techniques d' QRadar s de sécurité pour l'extension de contenu Turla

IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.1.1

Correction d'un problème d'installation.

IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.1.0

Le tableau suivant présente les règles qui ont été mises à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.1.0

Tableau 1. Règles et blocs de construction dans IBM Security QRadar Techniques for Turla Content Extension 1.1.0
division d"identification UUID Nom Statut
101789 ca5af962-d8e5-43fb-b8ef-bf77cf35d144 Modification de l'enregistrement fiduciaire du registre Windows Supprimé
102489 c72ed449-4151-4f4e-a076-d4f1064fbcfb DLL GAC chargée via l'application Office Supprimé
102989 7e789e38-4b5b-4ca5-b4f4-282ce65a672e Masquer des fichiers avec Attrib Supprimé
104189 c673847d-b064-496b-9388-163a12d062a1 Coquille de système élevée suspecte Supprimé
104389 d6697cf6-da5b-498f-9d5d-c4d696aecf76 Découverte d'un processus suspect avec Get-Process Supprimé
105289 0dd7a45e-c1b5-467f-a990-f37380924769 Capture d'entrée à l'aide du verrouillage de la souris Supprimé
105539 a3442bb0-9bf4-4c79-a62c-7b8f1062e3bf Scripting suspect dans un consommateur WMI Supprimé
105689 5e68889d-181b-43c7-a48c-2bebb443fcd4 Création de fichiers exécutables suspects Supprimé
105889 ab17bf9c-f51f-4457-8c5b-f591ad581af9 Commande exécutée via SettingContent-ms Supprimé
106789 d2084bdb-9aa2-4c3f-b53b-efc531070d01 Propriétaire du système ou découverte de l'utilisateurLinux) Supprimé
107139 4b17de68-6a95-44b3-a395-4fe3eb8c532a Stéganographie avec RAR Supprimé
107389 68a203e4-83ca-4455-9436-af4ed2bac6c6 Connexions SMTP sortantes suspectes Supprimé
109439 7631b777-2ae0-4c4a-a17c-f948d1952f09 Bus de service DNS HybridConnectionManager Supprimé
109639 3f22b3ad-4abf-47ce-bd96-c509478b96a0 Création de fils à distance dans des cibles suspectes Supprimé
110039 ba7ba2d7-21da-4fd5-92ed-548f0656bc96 PowerShell DownloadFile Supprimé
110139 f80a6187-a4cd-48ce-84de-dbd800d7f5c2 Création de copies fantômes à l'aide des utilitaires des systèmes d'exploitation Supprimé
111189 60182f70-816d-4126-bd08-686b87adc18f Utilisation non standard des ports Supprimé
111389 acec599f-cbb8-4a07-9c2f-7196e2c4db5b Exécution du binaire détourné détectée Supprimé
111439 bfce7e64-7ae2-4b6a-9880-9ab7f34a7a7e Extraire les informations d'identification du gestionnaire d'informations d'identification de Windows à l'aide de PowerShell Supprimé
111639 68f4a158-d191-4c18-b3ff-1eeb72893d35 Modification des autorisations de fichiers et de répertoires (Windows) Supprimé
111689 21511f9a-60cc-4cf4-83cc-80f353bdd87a Communication à EquationGroup C2 Tools Supprimé
112089 8e281e72-6e60-4aa2-90b2-a2f471f3afb0 Possibilité de chargement latéral de DLL du système à partir d'emplacements hors système Supprimé
112239 1fdab5bc-3dde-44b5-a7e0-c3464681c8aa Nombre excessif de nslookup à partir de Powershell Supprimé
112439 5b5a233f-e523-4351-9754-6f7766da9c2a Mots clés PowerShell suspects Supprimé
112589 f51a88e7-6df9-4766-ad1d-63a5bc5a04f4 Sous-processus suspect de RazerInstaller Supprimé
112989 45d2bc80-18ab-4c76-87ea-f2f76af7269f Exécution suspecte de WMIC Supprimé
113139 e9b66c89-0ab6-4b10-a29e-c292c7125221 Chargement d'une image du noyau Python détecté Supprimé
113339 d6230b09-465d-48ce-9da9-6a961b750923 Activité de service à distance via un tuyau nommé SVCCTL Supprimé
113539 5e32ab21-e0f1-46c5-b852-179d947cb7b7 Injection de processus via Maldoc Supprimé
113939 5283d971-2d12-4ad1-846a-dd390805795a Création d'un utilisateur abusant de la vulnérabilité de Fortinet Supprimé
114689 f1a88d5f-0ff3-4657-9158-b980a2eb619e Commande de copie suspecte à partir d'un partage administratif Supprimé
114989 8faa6e7d-06b3-4cc8-916f-dadc44e7c3d1 Téléchargement de la charge utile à l'aide de la fonctionnalité Edge Headless Supprimé
115639 bf96a45a-caa8-492a-a767-e18eaf67fdd0 Tâche programmée suspecte Supprimé
115989 58f5d85e-348d-4b30-8d1b-5a53e01c6c83 COM Hijacking avec des emplacements suspects Supprimé
116939 c7080f3e-ee57-41ea-81ea-5b3c8bafd511 Exécution suspecte de la conversion de fichiers GRP Supprimé
117539 3e84e969-1b26-43bd-a5c3-d71ba1522404 Installation du service Hybrid Connection Manager Supprimé
117789 35b8c9c3-f245-4963-8295-aa38e1cc69bf Scripts PowerShell malveillants Supprimé
117889 4f5311e5-415b-4f34-96fb-de5b449ef6fc Python Py2Exe Chargement d'images Supprimé
118639 8973a03b-53af-4f7a-91f6-dff57cca9eae Pilote VirtualBox installé ou démarré Supprimé
119239 0693f1d6-8395-4da2-98f5-9143ae33d40c Création suspecte d'une variable (Get-Variable) Supprimé
119589 95a723c3-9fb5-432f-a7d8-5c64f04ee88c Exécution de Dnscat Supprimé
119789 d882d5f3-5271-4663-8f4d-63cc404cc7ec Exploitation de l'EQNEDT32 Supprimé
119889 4d12762c-4c6e-4bf4-bf07-bde7cbf982cf Création de fichiers par des processus non privilégiés dans le répertoire Program Files Supprimé
120589 12485c79-d173-4982-98d1-b5b92c02f51f Pilote vulnérable chargé Supprimé
120689 23c071b7-bbf4-4c26-909d-2772d5158116 Activité d'exploitation potentielle d'échange détectée Supprimé
121889 d7aa4426-0a14-4091-9c93-7e602c115f3c Désactivation de CrashDump via le registre Supprimé
122039 621d2016-ca3b-491c-a89e-80602160b83a Modification des paramètres de sécurité d'Outlook dans le registre Supprimé
122339 57b53d3a-e472-4a11-b5a7-93f67e698c74 Écritures suspectes du processus NTDS Supprimé
122389 eefba06b-2805-4c9e-9149-ba6008a4ab35 Accès à ADMIN$ Share Supprimé
122439 f453815d-c8cd-4123-85dc-73816faaf2ed Données découpées en morceaux (Mac) Supprimé
122639 9c5e3487-7153-4947-a4ee-b601df12d474 Combinaison de téléchargement et d'exécution de la boucle Supprimé
123239 0c7aa57b-4d8b-4039-be77-da4c9d238486 Activité de la ligne de commande du ransomware Ryuk détectée Supprimé
127639 45fbda19-077b-4ef7-9557-6b1e82e4d69d Fichier exécutable créé par un autre exécutable Supprimé
127689 f275a4c8-2a9a-43e6-8bb4-9d66944bc90a Get-ADUser Découverte et exportation d'utilisateurs Supprimé

IBM Sécurité QRadar Techniques pour Turla Content Extension 1.0.4

Le tableau suivant montre les règles qui ont été mises à jour dans IBM Security QRadar Techniques pour Turla Content Extension 1.0.4.

Tableau 2. Propriétés personnalisées mises à jour dans IBM Sécurité QRadar Techniques pour Turla Content Extension 1.0.4
Nom optimisé Descriptif
Longueur de la clé Oui Ce type de propriété passe d'alphanumérique à numérique.

IBM Sécurité QRadar Techniques d'extension de contenu Turla 1.0.3

Le tableau suivant montre les règles qui ont été mises à jour dans IBM Sécurité QRadar Techniques d'extension de contenu Turla 1.0.3.

Tableau 3. Règles et éléments de base dans IBM Sécurité QRadar Techniques d'extension de contenu Turla 1.0.3
Type Nom Descriptif
Règle Réussir l'activité de hachage Détecte la technique d'attaque à travers le hachage utilisé pour se déplacer latéralement à l'intérieur du réseau.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Transmettre l'activité de hachage dans les connexions réseau Détecte la technique d'attaque à travers le hachage utilisé pour se déplacer latéralement à l'intérieur du réseau.

Utilisé sous la licence Detection Rule License 1.1

IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.2

Le tableau suivant présente les règles qui ont été mises à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.0.2.

Tableau 4. Règles et blocs de construction dans IBM Security QRadar Techniques for Turla Content Extension 1.0.2
Type Nom Descriptif
Règle Exécution des outils d'exfiltration DNS Détecte l'exécution de l'outil d'exfiltration DNS. Basé sur la règle DNS Exfiltration and Tunneling Tools Execution Sigma de Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Restrictions UAC distantes désactivées Détecte la modification du registre qui autorise les actions d'administration à distance. Basé sur la règle Désactiver UAC Remote Restriction Sigma de Steven Dick, Teoderick Contreras et Splunk.

Utilisé sous la licence Detection Rule License 1.1

Règle Sous-processus suspect de RazerInstaller Détecte les sous-processus suspects dans RazerInstaller.exe. Basé sur la règle Sigma Suspicious RazerInstaller Explorer Subprocess de Florian Roth et Maxime Thiebaut.

Utilisé sous la licence Detection Rule License 1.1

IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.1

Le tableau suivant présente les propriétés personnalisées mises à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.0.1.

Tableau 5. Propriétés personnalisées mises à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.0.1
Nom optimisé Descriptif
Définition de propriété de commande Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la propriété de commande des contenus DSM.
Définition des propriétés du chemin d'accès au processus parent Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Chemin du processus parent à partir des contenus DSM.

Le tableau suivant présente les règles et les blocs de construction mis à jour dans IBM Security QRadar Techniques for Turla Content Extension 1.0.1.

Tableau 6. Règles et blocs de construction dans IBM Security QRadar Techniques for Turla Content Extension 1.0.1
Type Nom Descriptif
Règle Communication avec EquationGroup C2 Tools Détecte les communications avec les serveurs C2 . Basé sur la règle de sigma de communication C2 du groupe d'équation par Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Commande exécutée via SettingContent-ms Détecte la commande exécutée via SettingContent-ms. Basé sur l'exécution de commandes Arbitrary Shell via la règle Settingcontent-Ms Sigma de Sreeman.

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution des outils d'exfiltration DNS Détecte l'exécution de l'outil d'exfiltration DNS. Basé sur la règle DNS Exfiltration and Tunneling Tools Execution Sigma de Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Restrictions UAC distantes désactivées Détecte la modification du registre qui autorise les actions d'administration à distance. Basé sur la règle Désactiver UAC Remote Restriction Sigma de Steven Dick, Teoderick Contreras et Splunk.

Utilisé sous la licence Detection Rule License 1.1

Règle Création de copies miroir à l'aide des utilitaires de systèmes d'exploitation Détecte les scénarios possibles d'accès aux données d'identification dans lesquels des copies miroir sont créées à l'aide des utilitaires des systèmes d'exploitation. Basé sur la création de copies fantômes à l'aide des utilitaires de systèmes d'exploitation règle de Sigma par Teymur Kheirkhabarov, Daniil yougoslave, et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Shells générés par les serveurs Web Détecte les serveurs Web qui génèrent des processus shell pouvant être le résultat d'un shell Web correctement placé ou d'une autre attaque. Basé sur les Shells Spawned by Web Servers Sigma rule de Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Active Directory Group / Computer Enumération Se déclenche lorsqu'un groupe ou un ordinateur est compté dans Active Directory. Basé sur Active Directory Énumération de groupe avec Get-AdGroup et Active Directory Énumération des ordinateurs avec Get-AdComputer Règles Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Obtenir-Reconnaissance et exportation des utilisateurs ADUser Se déclenche lors de l'utilisation de la cmdlet Get-ADUser pour collecter des informations utilisateur et les afficher dans un fichier. Basé sur la règle de signature PowerShell de Nasreddine Bencherchali (systèmes Nextron).

Utilisé sous la licence Detection Rule License 1.1

IBM Techniques d' QRadar s de sécurité pour Turla Extension de contenu 1.0.0

Le tableau suivant présente les propriétés personnalisées qui se trouvent dans IBM Security QRadar Techniques for Turla Content Extension 1.0.0.

Tableau 7. Propriétés personnalisées dans IBM Security QRadar Techniques for Turla Content Extension 1.0.0
Nom optimisé Descriptif
Masque d'accès Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Masque d'accès à partir des contenus DSM.
Accès Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des accès à partir des contenus DSM.
Nom de compte Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de compte à partir des contenus DSM.
ID de sécurité du compte Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de l' ID de sécurité de compte à partir des contenus DSM.
ID contrôle Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de l' ID d'audit à partir des contenus DSM.
Module d'authentification Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du package d'authentification à partir des contenus DSM.
Trace d'appel Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Call Trace à partir des contenus DSM.
Type d'appel Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Type d'appel à partir des contenus DSM.
Commande Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Commande à partir des contenus DSM.
Arguments de commande Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des arguments de commande à partir des contenus DSM.
Destination du consommateur Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Destination de consommateur à partir des contenus DSM.
Description Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Description à partir des contenus DSM.
Nom de l'hôte de destination Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom d'hôte de destination à partir des contenus DSM.
Code d'erreur Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du Code d'erreur à partir des contenus DSM.
Code d'erreur étendu Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du code d'erreur étendu à partir des contenus DSM.
Répertoire de fichiers Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de File Directory à partir des contenus DSM.
Extension de fichier Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de File Extension à partir des contenus DSM.
Chemin d'accès au fichier Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Chemin d'accès au fichier à partir des contenus DSM.
filename Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de fichier à partir des contenus DSM.
Accès accordé Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Accès accordé à partir des contenus DSM.
Nom de groupe Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de groupe à partir des contenus DSM.
Niveau d'emprunt d'identité Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Niveau d'emprunt d'identité à partir des contenus DSM.
Initialisé Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Initiated à partir de contenus DSM.
Nom d'utilisateur de l'initiateur Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom d'utilisateur de l'initiateur à partir des contenus DSM.
Niveau d'intégrité Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Niveau d'intégrité à partir des contenus DSM.
Processus de connexion Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du processus de connexion à partir des contenus DSM.
Type de connexion Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Type de connexion à partir des contenus DSM.
Identificateur de machine Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Machine Identifier à partir des contenus DSM.
Hachage MD5 Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de MD5 Hash à partir des contenus DSM.
Commande parent Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la commande parent à partir des contenus DSM.
Nom du processus parent Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de processus parent à partir des contenus DSM.
Chemin du processus parent Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Chemin du processus parent à partir des contenus DSM.
Nom du canal Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Pipe Name à partir des contenus DSM.
Nom du processus Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de processus à partir des contenus DSM.
Chemin d'accès au processus Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut du chemin de processus à partir des contenus DSM.
Propriétés Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des Propriétés des contenus DSM.
Clé de registre Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la clé de registre à partir des contenus DSM.
Données de valeur de registre Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des données de valeur de registre à partir des contenus DSM.
Nom de cible relatif Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de cible relatif à partir des contenus DSM.
Nom de fichier de service Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de fichier de service à partir des contenus DSM.
Nom du service Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de service à partir des contenus DSM.
Hachage SHA256 Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de SHA256 Hash à partir des contenus DSM.
Nom de partage Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de partage à partir des contenus DSM.
Démarrer la fonction Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de la fonction de démarrage à partir des contenus DSM.
Démarrer le module Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Start Module à partir des contenus DSM.
Nom du compte d'objet Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Subject Account Name à partir des contenus DSM.
ID de sécurité du compte cible Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de l' ID de sécurité du compte cible à partir des contenus DSM.
Détails de la cible Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut des détails de la cible à partir des contenus DSM.
Répertoire de fichiers cible Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Target File Directory à partir des contenus DSM.
Objet cible Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Target Object à partir des contenus DSM.
Nom du processus cible Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Nom de processus cible à partir des contenus DSM.
Chemin cible du processus Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Target Process Path à partir des contenus DSM.
Nom d'utilisateur cible Oui Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Target Username à partir des contenus DSM.
Type Non Cette propriété est une marque de réservation pour l'extraction personnalisée par défaut de Type à partir des contenus DSM.
Hôte de l'URL Oui Cette propriété est un espace réservé pour l'extraction personnalisée par défaut de l' URL Host à partir des données utiles du DSM.

Le tableau suivant présente les règles et les blocs de construction qui se trouvent dans IBM Security QRadar Techniques for Turla Content Extension 1.0.0.

Tableau 8. Règles et blocs de construction dans IBM Security QRadar Techniques for Turla Content Extension 1.0.0
Type Nom Descriptif
Bloc de construction BB:BehaviorDefinition: Abus de Findstr Détecte les abus de findstr pour l'évasion. Les adversaires peuvent utiliser findstr pour masquer leurs artefacts ou rechercher des chaînes spécifiques et échapper au mécanisme de défense. Basé sur la règle Sigma Abusing Findstr for Defense Evasion de Furkan CALISKAN, @caliskanfurkan_, @oscd_initiativeet Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Abus de l'exécutable d'impression Détecte l'utilisation de print.exe pour la copie de fichier à distance. Basée sur la règle Abuse Print Executable Sigma de Furkan CALISKAN, @caliskanfurkan_et @oscd_initiative.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Falsification de compte – Raisons suspectes d’échec de connexion Détecte les codes d'erreur rares lors des tentatives de connexion infructueuses afin de déterminer les activités suspectes et la contrefaçon des comptes qui ont été désactivés ou restreints.
Bloc de construction BB:BehaviorDefinition: Contournement de la liste blanche des applications via Bginfo Détecte l'exécution du code VBscript référencé dans le fichier *.bgi . Basé sur la règle Application Whitelisting Bypass via Bginfo Sigma de Beyu Denis et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution de commandes arbitraires à l'aide de WSL Détecte l'utilisation possible du binaire Windows Subsystem for Linux® (WSL) en tant que LOLBIN pour exécuter des commandes Linux et Windows arbitraires. Basé sur la règle Arbitrary Command Execution Using WSL Sigma rule by oscd.community, Zach Stanford @svch0stet Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Modification du registre Atbroker Détecte la création ou la modification des applications de technologie d'aide et la persistance avec l'utilisation de'at'. Basé sur la règle de sigma Atbroker Registry Change de Mateusz Wydra et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Apparition de la Confluence Atlassienne Détecte la génération de processus enfant suspects par le serveur Atlassian Confluence, ce qui peut indiquer une exploitation réussie. Basé sur la règle Atlassian Confluence CVE-2021-26084 Sigma de Bhabesh Raj.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Commande de collecte automatisée PowerShell Détecte un adversaire à l'aide de techniques automatisées pour la collecte de données internes. Basé sur la règle Sigma Automated Collection Command PowerShell par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Invite de commandes de collecte automatisée Détecte un adversaire à l'aide de techniques automatisées pour la collecte de données internes. Basée sur la règle Sigma Automated Collection Command Prompt par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Utilisation des options non sécurisées BPFtrace Détecte l'utilisation de l'option bpftrace non sécurisée. Basé sur la règle Sigma BPFtrace Unsafe Option Usage d'Andreas Hunkeler (@Karneades).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: C2 Session via ICMP Détecte la session C2 via ICMP.
Bloc de construction BB:BehaviorDefinition: Noms de fichiers de carbone Détecte lorsqu'un nom de fichier Carbon est reconnu. Le premier ensemble de noms provient de Carbon 3.7x, tandis que le second ensemble de noms provient de Carbon 3.8x.
Bloc de construction BB:BehaviorDefinition: Nom du service carbone Détecte lorsqu'un service Carbon est installé.
Bloc de construction BB:BehaviorDefinition: Effacement de l'historique de la console Windows Identifie le moment où un utilisateur tente d'effacer l'historique de la console. Un adversaire peut effacer l'historique de commandement d'un compte compromis pour dissimuler les actions entreprises lors d'une intrusion. Basé sur la règle Effacer l'historique de la console Windows Sigma d'Austin Songer @austinsonger.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: ComRAT Installation du registre Détecte lorsqu'un service ComRAT est installé et qu'un contenu est écrit dans le registre. Cela peut indiquer un accès existant tel que des données d'identification compromises ou une porte dérobée précédemment installée.
Bloc de construction BB:BehaviorDefinition: ComRAT Création de tâches planifiées Détecte la création d'une nouvelle tâche planifiée. ComRAT utilise une tâche planifiée pour exécuter des commandes.
Bloc de construction BB:BehaviorDefinition: Commandes de reconnaissance communes Détecte les commandes de reconnaissance courantes que les adversaires exécutent pour collecter des informations sur la victime.

La règle peut être optimisée par la zone Process CommandLine . Voici quelques mots clés Process CommandLine courants qui s'affichent:

  • gpresult /z
  • gpresult /v
  • gpresult
  • nbtstat -n
  • net view
  • net view /domain
  • netstat
  • netstat -nab
  • netstat -nao
  • nslookup 127.0.0.1
  • ipconfig /all
  • arp -a
  • net share
  • net use
  • systeminfo
  • net user
  • net user administrator
  • net user /domain
  • net group
  • net group /domain
  • net localgroup
  • net localgroup Administrators
  • net group 'Domain Computers' /domain
  • net group 'Domain Admins' /domain
  • net group 'Domain Controllers' /domain
  • dir '%programfiles%'
  • net group 'Exchange Servers' /domain
  • net accounts
  • net accounts /domain
  • net view 127.0.0.1 /all
  • net session
  • route
  • ipconfig /displaydns
Bloc de construction BB:BehaviorDefinition: Création de fichiers Cron Détecte la création du ou des fichiers cron dans les répertoires Cron. Basée sur la règle Persistence Via Cron Files Sigma de Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research) et MSTIC.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Mise en scène du fichier de béquille Détecte lorsqu'un transfert de fichier Crutch se trouve à l'emplacement C:\AMD\Temp .
Bloc de construction BB:BehaviorDefinition: Noms de fichiers de béquille Détecte quand les fichiers Crutch sous C:\Intel sont reconnus. Les fichiers Crunch peuvent inclure:
  • outllib.dll
  • finder.exe
  • resources.dll
  • outlook.dat
  • ihlp.exe
  • msget.exe
Bloc de construction BB:BehaviorDefinition: La combinaison Curl Start et VBS exécutent arbitrairement PowerShell Code Détecte l'exécution d'un code PowerShell arbitraire à l'aide de SyncAppvPublishingServer.vbs. Les adversaires peuvent utiliser curl pour télécharger des contenus à distance et les exécuter. Basée sur la règle Curl Download and Execute Combination Sigma de Sreeman et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution de DLL via Register-cimprovider.exe Détecte l'utilisation de register-cimprovider.exe pour exécuter un fichier DLL arbitraire. Basé sur la règle DLL Execution Via Register-cimprovider.exe Sigma rule by Ivan Dyachkov, Yulia Fomina et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution de DLL via Rasautou Détecte l'utilisation de Rasautou.exe pour le chargement de la DLL arbitraire spécifiée dans l'option -d et exécute l'exportation spécifiée dans -p. Basé sur la règle DLL Execution via Rasautou.exe Sigma rule by Julia Fomina, and oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Données compressées - PowerShell Détecte les données compressées collectées avant l'exfiltration. Basée sur la règle Données compressées- PowerShell Sigma par Timur Zinniatullin et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Supprimer le journal des applications Détecte la suppression des fichiers journaux. Basé sur la règle TeamViewer Log File Deleted Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Désactiver la trace ETW Détecte une commande qui efface ou désactive tout journal de trace ETW pouvant indiquer un contournement de la consignation. Basée sur la règle Sigma Disable of ETW Trace de @neu5ron, Florian Roth (Nextron Systems), Jonhnathan Ribeiro et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Découverte via l'altitude du pilote par défaut - Sysmon Détecte l'utilisation de findstr avec l'argument 385201, ce qui peut indiquer une reconnaissance potentielle d'un service Sysinternals Sysmon installé à l'aide de l'altitude du pilote par défaut. Basé sur la règle Sigma Suspicious Findstr 385201 Execution par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Dotnet.exe Exécuter Dll et exécuter le code non signé LOLBIN Détecte que dotnet.exe exécutera n'importe quelle DLL et exécutera du code non signé. Basé sur la règle Dotnet.exe Exec Dll and Execute Unsigned Code LOLBIN Sigma de Beyu Denis et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Télécharger les utilitaires dans les événements Détecte lorsqu'un utilitaire de téléchargement est utilisé sur un noeud final, tel que ftp, sftp, curl, cuteftp, wget, certutil, bitsou nc.
Bloc de construction BB:BehaviorDefinition: Falsification de la journalisation ETW dans les processus .NET Détecte les modifications apportées aux variables d'environnement liées à la journalisation ETW. Basée sur la règle ETW Logging Tamper In .NET Processes Sigma de Roberto Rodriguez (Cyb3rWard0g) et OTR (Open Threat Research).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Noms de fichiers épiques Détecte le moment où les fichiers Epic sont reconnus.
Bloc de construction BB:BehaviorDefinition: Noms de fichiers de journaux épiques Détecte quand les fichiers journaux Epic sont reconnus.
Bloc de construction BB:BehaviorDefinition: Termes de recherche épiques Détecte quand Epic effectue une recherche sur certains termes.
Bloc de construction BB:BehaviorDefinition: Exportation de boîte aux lettres Exchange via PowerShell Détecte la cmdlet Exchange PowerShell New-MailBoxExportRequest qui exporte le contenu d'une boîte aux lettres principale ou d'une archive dans un fichier .pst . Pour plus d'informations sur cette attaque, voir Exportation de la boîte aux lettres Exchange via PowerShell.
Bloc de construction BB:BehaviorDefinition: Échange PowerShell Utilisation des composants logiciels enfichables détecte l'ajout et l'utilisation des composants logiciels enfichables Exchange PowerShell pour exporter les données de boîte aux lettres. Basé sur Échange PowerShell Utilisation des composants logiciels enfichables Règle Sigma par FPT.EagleEye, et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécuter des fichiers avec Msdeploy Détecte l'exécution de fichier à l'aide de la lolbin msdeploy.exe . Basé sur la règle Sigma Execute Files with Msdeploy.exe de Beyu Denis et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: DLL d'exécution de choix à l'aide de WAB Détecte que le chemin d'accès à la DLL écrite dans le registre est différent de celui par défaut. Lancé WAB.exe tente de charger la DLL à partir du registre. Basé sur la DLL d'exécution de choix à l'aide de WAB.EXE Règle de sigma par oscd.communityet Natalia Shornikova.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution via Diskshadow Détecte l'utilisation de Diskshadow.exe pour exécuter un code arbitraire dans un fichier texte. Basé sur la règle Execution via Diskshadow.exe Sigma rule by Ivan Dyachkov, and oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution via WorkFolders Détecte l'utilisation de WorkFolders.exe pour exécuter un control.exearbitraire. Basé sur la règle Execution via WorkFolders.exe Sigma de Maxime Thiebaut (@0xThiebaut).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution via stordiag Détecte l'utilisation de stordiag.exe pour exécuter schtasks.exe, systeminfo.exeet fltmc.exe. Basé sur la règle Execution via stordiag.exe Sigma rule by Austin Songer (@austinsonger).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Téléchargement de fichiers à l'aide ProtocolHandler Détecte l'utilisation de ProtocolHandler pour télécharger des fichiers. Les fichiers téléchargés se trouvent dans le dossier de cache. Basé sur la règle File Download Using ProtocolHandler.exe Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Découverte de fichiers et de répertoires - Linux Détecte l'utilisation des utilitaires système pour reconnaître les fichiers et les répertoires. Basé sur la règle File and Directory Discovery- Linux Sigma rule by Daniil Yougoslavskiy, and oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Invocation suspecte de Fsutil Détecte les paramètres suspects de fsutil, tels que la suppression du journal USN ou sa configuration avec une taille réduite. Basé sur la règle Sigma Fsutil Suspect Invocation de JEcco, E.M. Anhaus et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Noms de fichiers Gazer Détecte le moment où les fichiers Gazer sont reconnus.
Bloc de construction BB:BehaviorDefinition: Registre Gazer Détecte quand les noms de registre Gazer sont reconnus.
Bloc de construction BB:BehaviorDefinition: Valeurs du registre Gazer Détecte quand les noms de registre Gazer sont reconnus.
Bloc de construction BB:BehaviorDefinition: Masquer la tâche planifiée via la falsification de la valeur d'index Détecte lorsque la valeur index d'une tâche planifiée est modifiée à partir du registre. Basée sur la règle de signature Masquer la tâche de planification via le registre des valeurs d'index de Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Cacher des fichiers avec Attrib.exe Détecte l'utilisation de attrib.exe pour masquer les fichiers des utilisateurs. Basé sur la règle Hide Files with Attrib.exe Sigma de Sami Ruohonen.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: HyperStack Noms de fichiers Détecte la reconnaissance des fichiers HyperStack .
Bloc de construction BB:BehaviorDefinition: HyperStack Tuyau Détecte lorsque le nom de canal de communication HyperStack est reconnu.
Bloc de construction BB:BehaviorDefinition: HyperStack Enregistrement Détecte lorsque des registres HyperStack sont reconnus.
Bloc de construction BB:BehaviorDefinition: Mot de passe invalide lors de la connexion Détecte un mot de passe non valide lors de la connexion.
Bloc de construction BB:BehaviorDefinition: Mot de passe invalide pendant Kerberos Pré-authentification Détecte un mot de passe non valide lors de la pré-authentification Kerberos .
Bloc de construction BB:BehaviorDefinition: Installation du registre Kazuar détecte lorsqu'un service Kazuar crée des clés de registre pour la persistance.
Bloc de construction BB:BehaviorDefinition: Linux Suppression de fichiers détecte la suppression de fichier à l'aide des commandes rm, shred ou unlink . Les adversaires peuvent supprimer des fichiers à l'aide de ces commandes pour couvrir leurs activités. Basé sur la règle de sigma File Suppression d'Ömer Günal et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Scripts de connexion avec UserInitMprLogonScript Détecte la modification ou la création de UserInitMprLogonScript. Basé sur Scripts de connexion ( UserInitMprLogonScript) Règle Sigma par Tom Ueltschi (@c_APT_ure) et Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Scripts de connexion avec UserInitMprLogonScript Enregistrement Détecte la modification ou la création de UserInitMprLogonScript.
Bloc de construction BB:BehaviorDefinition: Lolbin PressAnyKey et activité de téléchargement Détecte une certaine combinaison d'indicateurs de ligne de commande utilisée par devinit.exe lolbin pour télécharger des packages MSI arbitraires sur un système Windows. Basé sur NodejsTools PressAnyKey Lolbin Règle Sigma de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Installation de l'agent de transport MSExchange Détecte l'installation d'un agent de transport dans Exchange. Basé sur la règle MSExchange Transport Agent Installation-Builtin Sigma de Tobias Michalski.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Inscription de l'agent de transport MSExchange Détecte les modifications apportées à la liste des agents enregistrés dans Exchange.
Bloc de construction BB:BehaviorDefinition: Fichiers malveillants écrits dans le dossier des polices Surveille le masquage des fichiers malveillants possibles dans l'emplacement C:\Windows\Fonts\. Ce dossier ne nécessite pas que des privilèges d'administration soient écrits et exécutés à partir de. Basé sur la règle de signature Ecriture de fichiers malveillants dans le dossier Polices de Sreeman.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Mavinject injecte la DLL dans le processus en cours d'exécution Détecte l'injection de processus à l'aide de l'appel Windows Mavinject signé avec l'indicateur INJECTRUNNING . Basé sur la règle de sigma Mavinjection de la DLL d'injection dans le processus d'exécution par frack113et Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Création de modèles Microsoft Excel Détecte la création de fichiers modèles pour Microsoft Excel à partir d'un processus qui n'est pas Excel. Basée sur la règle Sigma Office Template Creation de Max Altgelt (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Création de modèles Microsoft Word Détecte la création de fichiers modèles pour Microsoft Word à partir d'un processus qui n'est pas Word. Basée sur la règle Sigma Office Template Creation de Max Altgelt (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Modification des clés cachées de l'explorateur Détecte les modifications apportées aux clés des fichiers masqués dans le registre. Basée sur la règle Sigma Modification of Explorer Hidden Keys par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Installation du registre des moustiques Détecte lorsqu'un service Mosquito crée des clés de registre pour la persistance. Le logiciel malveillant ajoute une valeur shell à HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\.
Bloc de construction BB:BehaviorDefinition: Installation du registre des moustiques (2) Détecte lorsqu'un service Mosquito crée des clés de registre pour la persistance. Le logiciel malveillant ajoute une valeur local_update_check à HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.
Bloc de construction BB:BehaviorDefinition: Commande d'exfiltration NTDS Détecte une commande utilisée par conti pour exfiltrer NTDS. Basée sur la règle Conti NTDS Exfiltration Command Sigma de Max Altgelt et Tobias Michalski.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution Netcat Détecte une exécution netcat suspecte. Basée sur la règle Sigma Exécution suspecte Netcat par frack113et Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Redirection de port Netsh Détecte les commandes netsh qui configurent un réacheminement de port. Basé sur la règle New Port Forwarding Rule Added Via Netsh.EXX Sigma rule by Florian Roth (Nextron Systems), omkar72, oscd.communityet Swachchhanda Shrawan Poudel.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Redirection de port Netsh RDP Détecte les commandes netsh qui configurent un réacheminement de port du port 3389 utilisé pour RDP. Basé sur la règle RDP Port Forwarding Rule Added Via Netsh.EXE règle Sigma par Florian Roth (systèmes Nextron) et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Création d'un nouveau service à l'aide PowerShell Détecte la création d'un nouveau service à l'aide de Powershell. Basé sur la règle Sigma New Service Creation Using PowerShell de Timur Zinniatullin, Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Création d'un nouveau service à l'aide Sc.EXE Détecte la création d'un nouveau service à l'aide de l'utilitaire sc.exe . Basé sur la règle New Service Creation Using Sc.EXE Sigma rule by Timur Zinniatullin, Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Transmettre l'activité de hachage dans les connexions réseau Détecte que la technique d'attaque transmet le hachage qui est utilisé pour se déplacer latéralement à l'intérieur du réseau. Basé sur la règle Sigma Pass the Hash Activity 2 de Dave Kennedy, Jeff Warren (méthode) et David Vassallo (règle).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Transmettez l'activité de hachage dans NewCredentials Connexions Détecte que la technique d'attaque transmet le hachage qui est utilisé pour se déplacer latéralement à l'intérieur du réseau. Basé sur la règle Sigma Pass the Hash Activity 2 de Dave Kennedy, Jeff Warren (méthode) et David Vassallo (règle).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: PortProxy Clé d'enregistrement Détecte la modification de la clé de registre de proxy de port qui est utilisée pour le réacheminement de port. Basé sur la règle PortProxy Registry Key Sigma d'Andreas Hunkeler (@Karneades).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Possible Linux Augmentation des privilèges Détecte les commandes shell suspectes indiquant la phase de collecte d'informations en préparation de l'escalade des privilèges. Basé sur la règle Sigma Privilege Escalade Preparation de Patrick Bareiss.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Modifications MBR non autorisées possibles Détecte une éventuelle utilisation malveillante non autorisée de bcdedit.exe. Basé sur la règle Potential Ransomware or Unauthorized MBR Tam??? Via Bcdedit.EXE Sigma rule by @neu5ron.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Indicateurs de groupe d’équations potentielles Détecte les commandes shell suspectes utilisées dans divers scripts et outils Equation Group. Basé sur la règle de sigma Equation Group Indicators de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: PowerShell Activité de téléchargement de fichiers Détecte lorsque PowerShell est utilisé pour télécharger des fichiers.
Bloc de construction BB:BehaviorDefinition: Exécution Powercat Détecte l'exécution de powercat. Basée sur la règle Netcat The Powershell Version Sigma de frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Découverte de fichiers et de répertoires Powershell Recherche ou reconnaît des fichiers sur le système de fichiers. Lors de l'exécution, les informations de fichier et de dossier s'affichent. Basée sur la règle Powershell File and Directory Discovery Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Suppression du fichier de prélecture Détecte la suppression d'un fichier de préextraction. Basé sur la règle Sigma Prefetch File Deleted de Cedric MAURUGEON.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution du proxy via l'explorateur Détecte l'utilisation de explorer.exe pour éviter les mécanismes de défense. Basé sur la règle Proxy Execution Via Explorer.exe Sigma de Furkan CALISKAN, @caliskanfurkan_et @oscd_initiative.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Regsvr32 Ligne de commande sans DLL Détecte une exécution regsvr.exe qui ne contient pas de DLL dans la ligne de commande. Basé sur la règle Regsvr32 Ligne de commande sans DLL Sigma de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Certificat racine installé via CertMgr Détecte les adversaires qui installent un certificat racine sur un système compromis afin d'éviter les avertissements lors de la connexion à des serveurs Web contrôlés par l'adversaire. Basé sur la règle Root Certificate Installed Sigma rule by oscd.community, @redcanary, and Zach Stanford @svch0st.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Certificat racine installé via Certutil Détecte les adversaires qui installent un certificat racine sur un système compromis afin d'éviter les avertissements lors de la connexion à des serveurs Web contrôlés par l'adversaire. Basé sur la règle Root Certificate Installed Sigma rule by oscd.community, @redcanary, and Zach Stanford @svch0st.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécute l'objet COM via Verclsid Détecte quand verclsid.exe est utilisé pour exécuter un objet COM via un GUID. Basé sur la règle Verclsid.exe Runs COM Object Sigma de Victor Sergeev et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Tâche Cron planifiée Détecte l'utilisation de l'utilitaire cron pour créer un travail planifié.
Bloc de construction BB:BehaviorDefinition: Tâche/Travail Cron planifié - Linux Détecte l'utilisation de l'utilitaire cron pour créer un travail planifié. Basé sur la règle Sigma Scheduled Cron Task / Job- Linux d'Alejandro Ortuno et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Tâche planifiée Écrire dans System32 Tâches Détecte la création de tâches à partir de processus exécutés à partir d'emplacements suspects. Basée sur la règle Sigma Suspicious Scheduled Task Write to System32 Tasks de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Tâche/Travail planifié - Windows Détecte une tâche planifiée peu commune. Basé sur Tâche planifiée peu courante Une fois à 00h00 Règle Sigma par pH-T.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution de l'interpréteur de script à partir d'un dossier suspect Détecte une exécution de script suspecte dans des dossiers temporaires ou des dossiers accessibles par des variables d'environnement. Basé sur la règle Script Interpréteur Execution From Suspect Folder Sigma de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Découverte de logiciels de sécurité - Linux Détecte l'utilisation des utilitaires système pour reconnaître la reconnaissance des logiciels de sécurité. Basé sur la règle Security Software Discovery- Linux Sigma rule by Daniil Yougoslavskiy, and oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Découverte de logiciels de sécurité - Powershell Détecte la reconnaissance des logiciels de sécurité PowerShell . Basé sur la règle Security Software Discovery by Powershell Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Définir le fichier système Windows avec Attrib Détecte les fichiers marqués comme fichiers système à l'aide de l'utilitaire attrib.exe . Basé sur la règle Set Files as System Files Using Attrib.EXE Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution binaire spécifiée via Devtoolslauncher ou OpenWith Détecte quand OpenWith.exe ou Devtoolslauncher.exe exécute d'autres fichiers binaires. Basé sur la règle OpenWith.exe Executes Spécifié binaire Sigma par Beyu Denis, oscd.community (règle) et @harr0ey (idée).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Écureuil Lolbin Détecte un possible gestionnaire de paquets d'écureuil comme Lolbin. Basé sur la règle Squirrel Lolbin Sigma de Karneades / Markus Neis, Jonhnathan Ribeiro et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Raccourci de démarrage créé Détecte lorsqu'un service crée un raccourci sous le dossier de démarrage Windows.
Bloc de construction BB:BehaviorDefinition: Activité suspecte dans les commandes Shell détecte les commandes shell suspectes utilisées dans diverses utilisations de code. Basé sur la règle Suspicious Activity in Shell Commands Sigma de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution suspecte d'un courtier Détecte Atbroker exécutant des applications de technologie d'assistance autres que celles par défaut. Basée sur la règle de signification Suspicious Atbroker Execution de Mateusz Wydra et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Extension de fichiers Cabinet suspects Détecte l'utilisation de l'utilitaire de développement intégré pour décompresser les fichiers cab. Basé sur la règle de Sigma Suspicious Cabinet File Expansion de Bhabesh Raj.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Commandes suspectes Linux Détecte les commandes pertinentes souvent liées à des logiciels malveillants ou à des activités de piratage. Basé sur la règle Suspicious Commands Linux Sigma de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Commande de suppression suspecte détecte une ligne de commande suspecte pour supprimer exe ou dll. Basé sur la règle Greedy File Suppression Using Del Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Journal des événements suspects effacé via PowerShell Détecte l'effacement des journaux des événements à l'aide de PowerShell. Basé sur la règle de signification Suspicious Eventlog Clear or Configuration Change par Ecco, Daniil Yougoslavskiy, oscd.communityet D3F7A5105.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Journal des événements suspects effacé via WMIC Détecte l'effacement des journaux d'événements à l'aide de wmic. Basé sur la règle de signification Suspicious Eventlog Clear or Configuration Change par Ecco, Daniil Yougoslavskiy, oscd.communityet D3F7A5105.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Journal des événements suspects effacé via Wevtutil Détecte l'effacement des journaux d'événements à l'aide de wevtutil. Basé sur la règle de signification Suspicious Eventlog Clear or Configuration Change par Ecco, Daniil Yougoslavskiy, oscd.communityet D3F7A5105.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Activités suspectes de reconnaissance de groupes et de comptes utilisant Net.EXE Détecte les activités suspectes de la ligne de commande de reconnaissance sur les systèmes Windows à l'aide de Net.EXE. Basé sur la règle de signification Suspicious Group And Account Reconnaissance Activity Using Net.EXE de Florian Roth (Nextron Systems), omkar72, @svch0stet Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Chargement suspect de DLL et exécution d'Extexport Détecte lorsqu'un utilisateur installe des certificats à l'aide de CertOC.exe pour charger le fichier DLL cible. Extexport.exe charge également la DLL et s'exécute à partir d'un autre dossier dans le chemin d'origine. Basée sur la règle Sigma Suspicious Extexport Execution par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Chargement suspect de Advapi31 détecte le chargement de advapi31.dll par un processus s'exécutant dans un dossier peu commun. Basé sur la règle Suspicious Load of Advapi31.dll Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Chargeurs suspects Détecte différents chargeurs utilisés par l'activité du groupe Lazarus. Basé sur la règle Lazarus Loaders Sigma de Florian Roth, et wagga.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution nette suspecte Détecte les activités suspectes de la ligne de commande de reconnaissance sur les systèmes Windows à l'aide du cmdlet PowerShell Get-LocalGroupMember . Basée sur la règle Net.exe Execution Sigma de Michael Haag, Mark Woan (améliorations), James Pemberton, @4A616D6573et oscd.community (améliorations).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Caractère d'obscurcissement suspect dans la ligne de commande Détecte un éventuel brouillage de contenu via la ligne de commande. Basé sur la règle Suspicious Dosfuscation Character in Commandline Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Enregistrement suspect via cscript Détecte l'enregistrement d'un fournisseur VSS/VDS en tant qu'application COM +.
Bloc de construction BB:BehaviorDefinition: Connexion à distance suspecte avec informations d'identification explicites Détecte les processus suspects qui se connectent avec des données d'identification explicites.
Bloc de construction BB:BehaviorDefinition: Ligne de commande de shell inversé suspecte détecte les commandes shell suspectes ou le code de programme qui peuvent être exécutés ou utilisés en ligne de commande pour établir un shell inverse. Basée sur la règle Sigma Suspicious Reverse Shell Command Line de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Exécution de script suspect à partir du dossier temporaire Détecte une exécution de script suspecte à partir d'un dossier temporaire. Basée sur la règle Suspect Script Execution From Temp Folder Sigma de Florian Roth, Max Altgelt et Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Suspect ZipExec Exécution Détecte l'utilisation de ZipExec qui est un outil POC (Proof-of-Concept) pour encapsuler des outils binaires dans un fichier zip protégé par mot de passe. Basé sur la règle Suspicious ZipExec Execution Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Connexion entrante Svchost Détecte les connexions entrantes suspectes au processus svchost.exe .
Bloc de construction BB:BehaviorDefinition: Suppression de fichiers Sysinternals SDelete Détecte la suppression de fichiers par Sysinternals SDelete. Basé sur la règle de sigma File Deleted Via Sysinternals SDelete par Roberto Rodriguez (Cyb3rWard0g) et OTR (Open Threat Research).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Déchargement du pilote Sysmon Détecte un éventuel déchargement du pilote Sysmon. Basé sur la règle Sysmon Driver Unload Sigma de Kirill Kiryanov et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: TaskCache Modification du registre détecte les modifications de registre suspectes apportées à la clé TaskCache . Basé sur la règle Scheduled TaskCache Change by Uncommon Program Sigma rule by Syed Hasan (@syedhasan009).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Historique de connexion du client Terminal Server effacé - Registre Détecte la suppression des clés de registre contenant l'historique des connexions MSTSC. Basé sur la règle Terminal Server Client Connection History Cleared-Registry Sigma de Christian Burkard (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Mouvement latéral du groupe Turla Détecte les mouvements latéraux automatisés par le groupe Turla. Basé sur la règle Mouvement latéral du groupe Turla de Markus Neis.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Turla LightNeuron Installation Se déclenche lorsqu'un LightNeuron Turla est installé.
Bloc de construction BB:BehaviorDefinition: Turla LightNeuron Objets Se déclenche lorsqu'un objet Turla LightNeuron est chargé.
Bloc de construction BB:BehaviorDefinition: Utilisateur ajouté aux administrateurs locaux Détecte les comptes utilisateur qui sont ajoutés au groupe Administrateurs locaux, ce qui peut être une activité légitime ou un signe d'activité d'escalade de privilèges.
Bloc de construction BB:BehaviorDefinition: Agent utilisateur modifié via Curl Détecte un processus curl suspect qui démarre avec l'agent utilisateur. Basé sur la règle Suspicious Curl Change User Agents- Linux Sigma rule by Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Agent utilisateur modifié via Powershell Détecte l'incorporation de commandes suspectes dans un agent utilisateur. Basé sur la règle Sigma Change User Agents with WebRequest par frack113.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: WinDbg/CDB Utilisation de LOLBIN et contournement de la liste blanche des applications via Dxcap.exe Détecte l'exécution de Dxcap.exe et l'utilisation de cdb.exe pour lancer du code de shell 64 bits ou des processus ou des commandes arbitraires à partir d'un fichier script de débogage. Basé sur WinDbg/CDB Utilisation de LOLBIN Règle Sigma par Beyu Denis, oscd.community et Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Processus de shell/script Windows générant des programmes suspects Détecte les processus enfant suspects d'un shell Windows et les processus de script tels que wscript, rundll32, powershellet mshta. Basé sur la règle Sigma Windows Shell / Scripting Processes Frai de programmes suspects par Florian Roth (systèmes Nextron) et Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Découverte de logiciels Windows Se déclenche lorsque le logiciel Windows est reconnu. Basé sur la règle Sigma Detected Windows Software Discovery de Nikita Nazarov et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Découverte de logiciels Windows - PowerShell Se déclenche lorsque le logiciel Windows est reconnu. Basé sur la règle Sigma Detected Windows Software Discovery- PowerShell de Nikita Nazarov et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Chargement binaire du service de spouleur Windows Détecte le chargement de DLL à partir du dossier de sauvegarde du service Spooler. Basé sur Charge binaire suspecte du service Spooler Windows Règle Sigma par FPT.EagleEye, et Thomas Patzke (améliorations).

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Suppression du fichier du service de spouleur Windows Détecte les suppressions de DLL dans le dossier du pilote Spooler Service. Basé sur la règle de signature Windows Spooler Service Suspect File Suppression par Bhabesh Raj.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Client de mise à jour Windows LOLBIN Détecte l'exécution du code via le client Windows Update. Basé sur la règle Windows Update Client LOLBIN Sigma par FPT.EagleEye Equipe.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:BehaviorDefinition: Protection en écriture pour le stockage désactivée Détecte les modifications apportées au registre pour désactiver toute propriété de protection contre l'écriture pour les unités de stockage. Basé sur la règle de Sigma Protection contre l'écriture pour le stockage désactivé de Sreeman.

Utilisé sous la licence Detection Rule License 1.1

Bloc de construction BB:CategoryDefinition: Autorisation de fichier modifiée Définit le moment où une commande a été exécutée pour modifier les droits affectés à un fichier.
Bloc de construction BB:CategoryDefinition: Événements de téléchargement d’objets Modifiez ce bloc de construction pour inclure tous les objets (fichier, dossier, etc.) qui téléchargent des catégories d'événements connexes.
Bloc de construction BB:DeviceDefinition: Périphériques de point de terminaison Définit les périphériques de noeud final sur le système.
Règle Abus de jeton d'accès Détecte l'usurpation d'identité et le vol de jeton. Basé sur la règle Sigma Access Token Abuse de Michaela Adams et Zach Mathis.

Utilisé sous la licence Detection Rule License 1.1

Règle Accès au partage ADMIN$ Détecte l'accès au partage $ADMIN. Basé sur la règle Sigma Access to ADMIN$ Share de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Active Directory Group / Computer Enumération Se déclenche lorsqu'un groupe ou un ordinateur est énuméré dans Active Directory. Basé sur Active Directory Énumération de groupe avec Get-AdGroup et Active Directory Énumération des ordinateurs avec Get-AdComputer Règles Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Active Directory Kerberos DLL chargée via l'application Office Détecte la DLL Kerberos chargée par un produit Microsoft Office. Basé sur la règle Active Directory Kerberos DLL chargée via l'application Office Sigma par Antonlovesdnb.

Utilisé sous la licence Detection Rule License 1.1

Règle Active Directory Analyse syntaxique de la DLL chargée via l'application Office Détecte une DLL DSParse chargée par un produit Microsoft Office. Basé sur la règle Active Directory Parsing DLL Loaded Via Office Application Sigma par Antonlovesdnb.

Utilisé sous la licence Detection Rule License 1.1

Règle Fichiers d'écriture de flux de données de remplacement Détecte les fichiers d'écriture ADS (Alternate Data Stream). ADS peut être utilisé pour stocker des fichiers de configuration. Basée sur la règle NTFS Alternate Data Stream Sigma de Sami Ruohonen.

Utilisé sous la licence Detection Rule License 1.1

Règle Tentative de contournement du contrôle de compte d'utilisateur via le pare-feu Windows Snap-in Pirking Détecte les tentatives de contournement d'UAC via le composant logiciel enfichable de pare-feu Windows.

Pour plus d'informations sur cette attaque, voir Contournement de l'UAC via le détournement du Snap-In du Pare-feu Windows.

Règle Commandes de collecte automatisée Détecte un adversaire à l'aide de techniques automatisées pour la collecte de données internes.
Règle DLL CLR chargée via l'application Office Détecte une DLL CLR chargée par un produit Microsoft Office. Basé sur la règle CLR DLL Loaded Via Office Applications Sigma par Antonlovesdnb.

Utilisé sous la licence Detection Rule License 1.1

Règle DLL CLR chargée via des applications de scriptage Détecte les DLL CLR chargées par les applications de scriptage. Basé sur la DLL DotNet CLR Loaded By Scripting Applications Sigma rule by omkar72et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Détournement COM avec des emplacements suspects Détecte un détournement COM potentiel où le serveur pointe vers un emplacement suspect. Basé sur la règle COM Détourner For Persistence With Suspects Locations Sigma de Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Détournement COM via Sdclt Détecte les détournements COM potentiels via Sdclt. Basé sur la règle COM Hijack via Sdclt Sigma d'Omkar Gudhate.

Utilisé sous la licence Detection Rule License 1.1

Règle COM Object-Téléchargements des berceaux Détecte l'utilisation d'objets COM pouvant être utilisés pour télécharger des fichiers dans PowerShell par CLSID. Basé sur la règle Utilisation potentielle des radeaux de téléchargement des objets COM-Script PS Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Connexion initiée par Certutil Détecte une connexion réseau initiée par l'outil certutil.exe . Les agresseurs peuvent utiliser certutil.exe pour télécharger des logiciels malveillants ou des outils de sécurité offensifs. Basée sur la règle Sigma Certutil Initiated Connection par frack113et Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Effacer l'historique des commandes Détecte l'activité d'effacement de l'historique des commandes.
Règle Installation du service de registreComRat Se déclenche lorsqu'un service comrat est installé et qu'un contenu est écrit dans le registre. Cela peut indiquer un accès existant tel que des données d'identification compromises ou une porte dérobée précédemment installée.
Règle Commande exécutée via SettingContent-ms Détecte la commande exécutée via SettingContent-ms. Basé sur Exécution arbitraire de commandes Shell via Settingcontent-Ms Règle Sigma par Sreeman.

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution d'une ligne de commande avec une URL suspecte et des chaînes de caractères AppData Détecte une exécution de ligne de commande suspecte qui inclut une URL et une chaîne AppData dans les paramètres de la ligne de commande, comme l'utilisent plusieurs droppers. Basé sur la règle Sigma Command Line Execution with Suspicious URL and AppData Strings de Florian Roth, Jonhnathan Ribeiro, et oscd.community

Utilisé sous la licence Detection Rule License 1.1

Règle Communication avec EquationGroup C2 Tools Détecte les communications avec les serveurs C2 . Basée sur la règle de signification Groupe d'équation C2 Communication de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Copie de fichiers sensibles avec des données d'identification Détecte les tentatives de copie de fichiers sensibles avec des données d'identification. Basé sur la règle de sigma Copie de fichiers sensibles avec des données d'identification par Teymur Kheirkhabarov, Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Création d'un fichier de macros Outlook C2 Détecte la création d'un fichier de macros Outlook C2 . Basé sur Perspectives C2 Création de macros Règle Sigma par @ScoubiMtl.

Utilisé sous la licence Detection Rule License 1.1

Règle Création de fichiers exécutables suspects Détecte la création de fichiers exécutables suspects. Basée sur la règle Suspect Executable File Creation Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Création ou modification d'applications de technologie d'aide Détecte la création ou la modification d'applications de technologie d'aide. Basé sur la règle de sigma Atbroker Registry Change de Mateusz Wydra et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Création ou modification d'une nouvelle tâche ou d'un nouveau service planifié GPO Détecte la création ou la modification d'une nouvelle tâche ou d'un nouveau service planifié basé sur une stratégie de groupe. Basée sur la règle Sigma Persistence and Execution at Scale via GPO Scheduled Task de Samir Bousseaden.

Utilisé sous la licence Detection Rule License 1.1

Règle Outils de vidage des données d'identification-Tubes nommés Détecte l'exécution d'outils de vidage des données d'identification connus via des canaux de communication nommés spécifiques. Basé sur la règle Cred Dump-Tools Named Pipes Sigma de Teymur Kheirkhabarov et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Combinaison de téléchargement et d'exécution curl Détecte les agresseurs potentiels à l'aide de curl pour télécharger des contenus à distance et les exécuter. Basée sur la règle Curl Download and Execute Combination Sigma de Sreeman et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution des outils d'exfiltration DNS Détecte l'exécution de l'outil d'exfiltration DNS. Basé sur la règle de signature DNS Exfiltration and Tunneling Tools Execution de Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Exfiltration DNS dans Powershell Détecte l'exfiltration DNS dans powershell. Basée sur la règle Sigma Powershell DNSExfiltration par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle DNS HybridConnectionManager Service-Bus Détecte le gestionnaire de connexions hybride qui interroge le bus de service. Basé sur DNS HybridConnectionManager Service-Bus Règle Sigma de Roberto Rodriguez ( Cyb3rWard0g) et OTR (Open Threat Research).

Utilisé sous la licence Detection Rule License 1.1

Règle DarkSide Activité de rançongiciel détectée Détecte l'activité de rançongiciel DarkSide . Basé sur la règle DarkSide Ransomware Pattern Sigma de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Données fractionnées en morceaux (Mac) Détecte les données fractionnées en plusieurs parties. Basé sur la règle Sigma Fractionner un fichier en morceaux d'Igor Fits, Mikhail Larin et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Fractionnement des données en fragments (Unix) Détecte les données fractionnées en plusieurs parties. Basé sur la règle Fractionner un fichier en morceaux- Linux Sigma rule by Igor Fits, and oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Comptes par défaut utilisés Détecte les comptes par défaut utilisés. Basé sur la règle Suspect Manipulation des comptes par défaut Sigma de Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Désactivation des fonctionnalités Windows Defender via les clés de registre Détecte lorsque des attaquants désactivent la fonctionnalité Windows Defender à l'aide du registre Windows. Basé sur Désactivez les fonctionnalités de Windows Defender via les clés de registre Règle Sigma par AlertIQ, Ján Trenčanský, frack113, Nasreddine Bencherchali et Swachchhanda Shrawan Poudel.

Utilisé sous la licence Detection Rule License 1.1

Règle Disabled CrashDump via le registre Détecte CrashDump désactivé via la modification du registre. Basé sur la règle CrashControl CrashDump Disabled Sigma de Tobias Michalski.

Utilisé sous la licence Detection Rule License 1.1

Règle Connexion réseau sortante Dllhost Détecte les connexions sortantes initiées par dllhost.exe.
Règle Dllhost.exe Anomalie d'exécution Détecte la génération du processus dllhost.exe sans arguments de ligne de commande, ce qui est rare et peut indiquer une activité d'injection de processus ou un logiciel malveillant imitant des processus système similaires. Basé sur la règle Dllhost.EXE Execution Anomaly Sigma de Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Reconnaissance de confiance de domaine Détecte l'exécution de nltest.exe et de dsquery.exe pour la reconnaissance de confiance de domaine. Cette technique est utilisée par les agresseurs pour énumérer les accréditations Active Directory . Basé sur la règle Sigma Domain Trust Discovery par E.M. Anhaus (originaire de Atomic Blue Detections), Tony Lambert, oscd.communityet omkar72.

Utilisé sous la licence Detection Rule License 1.1

Règle DotNET DLL chargée via l'application Office Détecte toute DLL d'assemblage chargée par un produit Microsoft Office. Basé sur la règle DotNET Assembly DLL Loaded Via Office Application Sigma par Antonlovesdnb.

Utilisé sous la licence Detection Rule License 1.1

Règle Télécharger le contenu à l'aide de la fonction Edge Headless Détecte le téléchargement de contenus à l'aide de la fonction Edge headless. Basée sur la règle de signification Potential Arbitrary File Download Via MSEdge.EXE par Florian Roth (systèmes Nextron) et Nasreddine Bencherchali (systèmes Nextron).

Utilisé sous la licence Detection Rule License 1.1

Règle Télécharger le contenu via la console à l'aide de Edge Détecte le téléchargement de contenus à l'aide de la console Edge. Basé sur la règle Edge abuse for payload download via console Sigma rule by mdécrévoisier.

Utilisé sous la licence Detection Rule License 1.1

Règle Vidage des données d'identification de Windows Credential Manager avec PowerShell Détecte les adversaires qui recherchent des emplacements de stockage de mots de passe communs pour obtenir les données d'identification de l'utilisateur. Basée sur la règle Sigma Dump Credentials from Windows Credential Manager With PowerShell par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Trace ETW désactivée Détecte une commande qui efface ou désactive tout journal de trace ETW pouvant indiquer un contournement de la consignation. Basée sur la règle Sigma Disable of ETW Trace de @neu5ron, Florian Roth, Jonhnathan Ribeiro et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Reconnaissance de compte de messagerie électronique à partir de Powershell Détecte la reconnaissance de compte de messagerie électronique à partir de Powershell.
Règle Activité du canal chiffré Détecte l'activité des canaux chiffrés. Basé sur la règle Sigma Suspicious SSL Connection par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Enumération des données d'identification à partir du gestionnaire de données d'identification Windows avec PowerShell Détecte les adversaires qui recherchent des emplacements de stockage de mots de passe communs pour obtenir les données d'identification de l'utilisateur.
Règle Nombre excessif de fichiers nslookup provenant de Powershell Détecte un nombre excessif de nslookup à partir de Powershell. Basé sur la règle de signature Nslookup PowerShell Download Cradle- ProcessCreation de Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Fichier exécutable créé par un autre exécutable Se déclenche lorsqu'un exécutable est créé par un autre exécutable. Basée sur la règle Sigma Création d'un exécutable par un exécutable par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution de Dnscat Détecte l'exécution de Dnscat. Basé sur la règle Dnscat Execution Sigma de Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution des outils d'exfiltration et de tunnellisation Détecte l'exécution des outils d'exfiltration et de tunnellisation. Basé sur la règle Sigma Exfiltration and Tunneling Tools Execution de Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution de non-DLL à l'aide de Rundll32 Détecte les fichiers rundll32.exe qui ne sont pas des DLL en cours d'exécution. Basée sur la règle Suspicious Rundll32 Execution With Image Extension Sigma rule by Hieu Tran.

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution du programme d'installation de TAP Détecte l'exécution du logiciel Tap Installer. Basée sur la règle Sigma Tap Installer Execution de Daniil Yougoslavskiy, Ian Davis et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Exploitation de EQNEDT32 Détecte CVE-2017-11882 qui est une exploitation de EQNEDT32.EXE pour générer d'autres processus. Basé sur la règle de signification Droppers ??? CVE-2017-11882 de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Création de fichiers par processus non privilégiés dans le répertoire Program Files Détecte la création de fichiers par des processus non privilégiés dans le répertoire Program Files. Basé sur la règle Files Dropped to Program Files by Non-Privillisée Process Sigma rule by Teymur Kheirkhabarov (idea), Ryan Plas (rule) et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Téléchargement de fichier via Bitsadmin Détecte l'utilisation de bitsadmin lors du téléchargement d'un fichier. Basé sur la règle File Download Via Bitsadmin Sigma de Michael Haag et FPT.EagleEye.

Utilisé sous la licence Detection Rule License 1.1

Règle Modification des droits d'accès aux fichiers et aux répertoires (Windows) Détecte la modification des droits d'accès aux fichiers et aux répertoires dans Windows. Basé sur la règle de sigma Modifications des droits d'accès aux fichiers ou aux dossiers de Jakob Weinzettl, oscd.communityet Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Modification des droits d'accès aux fichiers et aux répertoires après le téléchargement Détecte la modification des droits d'accès aux fichiers et aux répertoires après l'événement de téléchargement de fichier.
Règle Appel suspect Détecte l'exécution d'outils finger.exe âgés et suspects souvent utilisés dans les attaques de logiciels malveillants de nos jours. Basé sur la règle Finger.exe Suspect Invocation Sigma de Florian Roth (Nextron Systems), omkar72et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle DLL GAC chargée via l'application Office Détecte toute DLL GAC chargée par un produit Microsoft Office. Basé sur la règle GAC DLL Loaded Via Office Applications Sigma par Antonlovesdnb.

Utilisé sous la licence Detection Rule License 1.1

Règle Obtenir-Reconnaissance et exportation des utilisateurs ADUser Se déclenche lors de l'utilisation de la cmdlet Get-ADUser pour collecter des informations utilisateur et les afficher dans un fichier. Basé sur la règle de signature User Discovery And Export Via Get-ADUser Cmdlet- PowerShell de Nasreddine Bencherchali (systèmes Nextron).

Utilisé sous la licence Detection Rule License 1.1

Règle Google Chrome Chargement latéral de DLL Détecte le chargement latéral des DLL dans Google Chrome. Basé sur la règle de sigma Potential Chrome Frame Helper DLL Sideloading de Nasreddine Bencherchali (systèmes Nextron) et Wietze Beukema (projet et recherche).

Utilisé sous la licence Detection Rule License 1.1

Règle Masquage de fichiers avec Attrib Détecte l'utilisation de attrib.exe pour masquer les fichiers aux utilisateurs. Basé sur la règle Hide Files with Attrib.exe Sigma de Sami Ruohonen.

Utilisé sous la licence Detection Rule License 1.1

Règle Installation du service Hybrid Connection Manager Détecte l'installation du service Hybrid Connection Manager. Basé sur HybridConnectionManager Installation des services Règle Sigma de Roberto Rodriguez ( Cyb3rWard0g) et OTR (Open Threat Research).

Utilisé sous la licence Detection Rule License 1.1

Règle PowerShell PowerShell Détecte le chargement des DLL essentielles utilisées par PowerShell, mais pas par le processusPowershell.exe . Basé sur la règle en mémoire PowerShell Sigma de Tom Kern, oscd.community, Natalia Shornikova et Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Règle Capture d'entrée à l'aide du verrouillage de la souris Détecte la capture d'entrée à l'aide de l'outil de verrouillage de la souris. Basé sur la règle Sigma Mouse Lock Credential Gathering de Cian Heasley.

Utilisé sous la licence Detection Rule License 1.1

Règle Linux Exécution de l'outil Doas Détecte l'exécution de l'outil Linux doas . Basée sur la règle Linux Doas Tool Execution Sigma de Sittikorn S et Teoderick Contreras.

Utilisé sous la licence Detection Rule License 1.1

Règle Environnement local du système de recherche Détecte la recherche des paramètres régionaux du système. Basé sur la règle Console CodePage Lookup Via CHCP Sigma par _pete_0et TheDFIRReport.

Utilisé sous la licence Detection Rule License 1.1

Règle Base64 malveillant dans le registre Détecte les modifications d'écriture de registre lorsqu'un adversaire tente de masquer des commandes codées. Basée sur la règle La variable d'environnement suspecte a été enregistrée par Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Tube nommé malveillant Se déclenche lorsqu'un tube nommé est créé par un logiciel malveillant APT connu.
Règle Scripts PowerShell malveillants Détecte la création de scripts Powershell connus à des fins d'exploitation. Basé sur la règle Malicious PowerShell Scripts- FileCreation Sigma de Markus Neis, Nasreddine Bencherchali (systèmes Nextron), Mustafa Kaan Demir et Georg Lauenstein.

Utilisé sous la licence Detection Rule License 1.1

Règle Utilisation malveillante du panneau de configuration Détecte une utilisation malveillante des éléments du panneau de commande. Basé sur les éléments du panneau de configuration de Kyaw Min Thein et Furkan Caliskan (@caliskanfurkan_).

Utilisé sous la licence Detection Rule License 1.1

Règle Masquage de la tâche ou du service Se déclenche lors du masquage d'une tâche ou d'un service.
Règle Communication Microsoft Binary Github Détecte un exécutable dans le dossier Windows accédant à github.com. Basée sur la règle Sigma Microsoft Binary Github Communication de Michael Haag (idée), Florian Roth (règle).

Utilisé sous la licence Detection Rule License 1.1

Règle Noeud final de communication suspecte binaire Microsoft Détecte un exécutable dans le dossier Windows accédant à des domaines suspects. Basé sur la règle Microsoft Binary Suspect Communication Endpoint Sigma de Florian Roth (systèmes Nextron) et Nasreddine Bencherchali (systèmes Nextron).

Utilisé sous la licence Detection Rule License 1.1

Règle Sideloading des DLL Microsoft Office Détecte les DLL sideloading des DLL qui font partie de Microsoft Office à partir d'un emplacement non standard. Basé sur la règle Microsoft Office DLL Sideload Sigma de Nasreddine Bencherchali (Nextron Systems) et Wietze Beukema (projet et recherche).

Utilisé sous la licence Detection Rule License 1.1

Règle Création de modèles Microsoft Office Détecte la création de fichiers modèles pour Microsoft Office à partir de l'extérieur d'Office.
Règle Exécution de Mimikatz Détecte les arguments de ligne de commande Mimikatz connus. Basé sur HackTool -Mimikatz Execution de Teymur Kheirkhabarov, oscd.community, David ANDRE (mots clés supplémentaires) et Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Règle Plusieurs échecs de connexion dus à un mot de passe incorrect Détecte un adversaire effectuant une pulvérisation de mot de passe.
Règle Activité de reconnaissance de partage de réseau Détecte l'activité de reconnaissance de partage de réseau.
Règle Activité de reniflage réseau Détecte les activités de reniflage de réseau. Basée sur la règle Network Sniffer Sigma de Timur Zinniatullin et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Nouveau certificat ajouté au magasin de certificats Détecte l'ajout de nouveaux certificats racine, d'autorité de certification ou AuthRoot au registre Windows. Basé sur la règle de signature New Root ou CA ou AuthRoot pour stocker par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Nouvelle règle de réacheminement de port ajoutée via Netsh Détecte l'exécution de commandes netsh qui configurent une nouvelle règle de réacheminement de port (PortProxy). Basé sur la règle New Port Forwarding Rule Added Via Netsh.EXX Sigma rule by Florian Roth (Nextron Systems), omkar72, oscd.communityet Swachchhanda Shrawan Poudel.

Utilisé sous la licence Detection Rule License 1.1

Règle Création d'un nouveau service Détecte la création d'un nouveau service.
Règle Utilisation de port non standard Détecte une utilisation de port non standard. Basé sur la règle de signification Suspicious Standard Malware Back Connect Ports de Florian Roth (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Outlook C2 Création de macro Détecte la création d'un fichier de macros pour Outlook. Basé sur Perspectives C2 Création de macros Règle Sigma par @ScoubiMtl.

Utilisé sous la licence Detection Rule License 1.1

Règle Paramètres de sécurité Outlook modifiés dans le registre Détecte les changements dans les paramètres de sécurité de la messagerie Outlook. Basé sur la règle Sigma Change Outlook Security Setting in Registry par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Transmettre l'activité de hachage Détecte que la technique d'attaque transmet le hachage qui est utilisé pour se déplacer latéralement à l'intérieur du réseau.
Règle Clé de registre de persistance pour la corbeille Détecte la clé de registre de persistance pour la corbeille. Basé sur la règle Registry Persistence Mécanismes in Recycle Bin Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Persistance et exécution à l'échelle via une tâche planifiée GPO Détecte les mouvements latéraux à l'aide de la tâche planifiée GPO. Basée sur la règle Sigma Persistence and Execution at Scale via GPO Scheduled Task de Samir Bousseaden.

Utilisé sous la licence Detection Rule License 1.1

Règle Persistance via la clé de registre des services Détecte une tentative de persistance d'un adversaire via la création ou la modification d'un service existant. Basé sur la règle ServiceDll Hijack Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Persistance via le dossier de démarrage Détecte lorsqu'un fichier avec une extension suspecte est créé dans le dossier de démarrage. Basé sur la règle Suspect Startup Folder Persistence Sigma de Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Modèles de hameçonnage dans l'archive ISO Détecte lorsqu'un fichier ISO est ouvert avec des applications d'archive. Basé sur la règle Sigma Phishing Pattern ISO in Archive de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Tentative de force brute possible Détecte un adversaire effectuant une force brute.
Règle Installation possible de Turla LightNeuron Backdoor Se déclenche lorsqu'une porte arrière Turla LightNeuron est installée. LightNeuron cible les serveurs de messagerie Microsoft Exchange qui utilisent l'agent de transport.

Utilisé sous la licence Detection Rule License 1.1

Règle Archivage potentiel des données collectées Se déclenche lorsque des données sont archivées ou compressées pour l'exfiltration. Un adversaire peut compresser des données, telles que des documents sensibles, qui sont collectées avant l'exfiltration afin de les rendre portables et de minimiser la quantité de données envoyées sur le réseau.
Règle Scripts d'initialisation de connexion ou d'amorçage potentiels Détecte les déclencheurs lorsqu'une modification est apportée aux scripts de connexion Windows pour initialiser les scripts d'amorçage ou de connexion.
Règle Communication C2 potentielle via un protocole de couche non-application Détecte les adversaires utilisant un protocole de couche non applicative pour la communication entre l'hôte et le serveur C2 ou entre les hôtes infectés au sein d'un réseau.
Règle Activité carbone potentielle Détecte l'activité Carbon qui communique avec le serveur C & C pour exfiltrer les données.
Règle Activité ComRAT potentielle Détecte l'activité ComRAT qui est un chargeur powershell permettant de créer des tâches planifiées.
Règle Interpréteurs de commandes et de scripts potentiels Se déclenche lorsqu'une commande et des interpréteurs de script sont détectés.
Règle Configuration potentielle et reconnaissance de service Détecte les tentatives de reconnaissance à partir du registre. Les adversaires peuvent interagir avec le registre Windows pour collecter des informations sur les données d'identification, le système, la configuration et les logiciels installés. Basé sur la règle de signature Query Registry de Timur Zinniatullin, oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Activité potentielle de croisières Détecte l'activité Crutch qui chiffre et exfiltre les données.
Règle Schéma d'injection DLL potentiel détecté Détecte l'utilisation potentielle de CreateRemoteThread API et LoadLibrary fonction pour injecter une DLL dans un processus. Basé sur CreateRemoteThread API et LoadLibrary par Roberto Rodríguez @Cyb3rWard0g.

Utilisé sous la licence Detection Rule License 1.1

Règle Détournement potentiel de l'ordre de recherche dans les DLL Se déclenche lorsque vous tentez de créer un fichier DLL dans un dossier de dépendances d'application de bureau connu tel que Slack, Teams ou OneDrive et par un processus inhabituel. Cela peut indiquer une tentative de chargement d'un module malveillant via le détournement d'ordre de recherche DLL. Basé sur la règle de sigma Accès initial potentiel via le détournement d'ordre de recherche DLL par Tim Rauch (règle) et Elastic (idée).

Utilisé sous la licence Detection Rule License 1.1

Règle Exfiltration potentielle des données via Curl Détecte l'exécution du processus curl avec des indicateurs upload . Ce qui peut indiquer une exfiltration potentielle des données. Basé sur la règle de signature Suspicious Curl File Upload de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Activité Empire potentielle Détecte l'activité Empire qui détourne Microsoft Outlook pour exfiltrer les données sur le courrier.
Règle Activité épique potentielle Détecte l'activité Turla Epic qui recherche divers termes dans le système de la victime.
Règle Activité d'exploitation d'échange potentielle détectée Détecte une activité d'exploitation Exchange potentielle. Basé sur la règle Sigma Exchange Exploitation Activity de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Reconnaissance potentielle des fichiers et des répertoires Se déclenche lorsqu'une recherche d'informations est effectuée dans un fichier ou un répertoire. Un adversaire peut énumérer des fichiers et des répertoires ou effectuer des recherches dans des emplacements spécifiques d'un hôte ou d'un partage de réseau pour obtenir certaines informations au sein d'un système de fichiers.
Règle Flux potentiel de détournement d'exécution Se déclenche lorsqu'une DLL est chargée ou supprimée d'un dossier ou d'un fichier suspect.
Règle Activité Gazer potentielle Détecte l'activité Turla Gazer qui est une porte dérobée qui utilise diverses techniques de persistance.
Règle Fichier ou répertoire masqué potentiel Se déclenche lorsqu'un fichier ou des attributs de répertoire sont modifiés ou modifiés pour masquer les artefacts des utilisateurs.
Règle Activité HyperStack potentielle Détecte l'activité HyperStack de Turla, qui est une porte dérobée.
Règle Activité de suppression d'indicateur potentiel sur l'hôte Se déclenche lorsqu'un adversaire supprime ou modifie des artefacts générés sur un système hôte afin de supprimer les preuves de leur présence ou d'entraver les défenses.
Règle Transfert potentiel de l'outil Ingress Détecte un appel suspect à Invoke-WebRequest, curl ou wget où la sortie et se trouve dans un emplacement suspect. Basé sur Suspect Invoke-WebRequest Usage Règle Sigma par Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Activité Kazuar potentielle Détecte l'activité Kazuar qui est une création de raccourci et une sous-clé ajoutée sous le chemin de registre HKCU.
Règle Activité LOLBIN potentielle Se déclenche lorsque LOLBIN est utilisé pour exécuter le code d'un fichier binaire spécifié.
Règle Mouvement latéral potentiel via PowerShell Détecte un processus PowerShell généré en tant que processus enfant ou grand enfant de processus fréquemment utilisés lors d'un déplacement latéral. Basé sur la règle de sigma Mouvement latéral possible PowerShell Spawn par Mauricio Velazco et Splunk.

Utilisé sous la licence Detection Rule License 1.1

Règle Exportation de boîte aux lettres MSExchange potentielle Se déclenche lorsqu'une boîte aux lettres d'échange de données est exportée dans un fichier.
Règle Installation potentielle de l'agent de transport MSExchange malveillant Détecte l'installation d'un agent de transport Exchange.
Règle Activité potentielle des moustiques Détecte l'activité Mosquito, qui est une porte dérobée Win32 .
Règle PowerShell ReverseShell Connexion Détecte l'utilisation du 'TcpClient' classe. Ce qui peut être utilisé pour établir des connexions à distance et des interpréteurs de commandes. Basé sur PowerShell potentiel ReverseShell Connexion Règle Sigma par FPT.EagleEye, Wagga et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Configuration de transfert de proxy potentiel Se déclenche lorsqu'un port de proxy est configuré pour être utilisé dans le réacheminement. Les adversaires peuvent configurer des ports proxy pour contourner les restrictions réseau via la tunnellisation.
Règle Déchargement potentiel des variables de registre ou d'environnement Se déclenche lorsque des modifications sont apportées aux variables d'environnement ou au registre. Cela pourrait indiquer un précurseur d'une attaque de ransomware.
Règle Tâche planifiée potentielle créée Détecte les tâches planifiées créées.
Règle Reconnaissance des logiciels de sécurité potentiels Se déclenche lorsqu'un logiciel de sécurité est reconnu. Les adversaires peuvent tenter d'obtenir une liste des logiciels de sécurité, des configurations, des outils de défense et des détecteurs installés sur un système ou dans un environnement de cloud. Cela peut inclure des éléments tels que les règles de pare-feu et les anti-virus.
Règle Accès potentiel à la mémoire Svchost Détecte un accès potentiel à la mémoire de processus svchost, telle que celle utilisée par Invoke-Phantom pour arrêter le service de consignation d'événements Windows winRM . Basé sur la règle de signification Suspect Svchost Memory Asccess de Tim Burrell.

Utilisé sous la licence Detection Rule License 1.1

Règle Chargement de DLL système potentiel à partir d'emplacements non système Détecte les DLL sideloading des DLL généralement situées dans des emplacements système, tels que System32ou SysWOW64. Basé sur Chargement latéral de DLL système à partir d'emplacements non système Règle Sigma par Nasreddine Bencherchali, Wietze Beukema (projet et recherche), Chris Spehn (recherche WFH Dridex) et XForceIR ( SideLoadHunter Projet).

Utilisé sous la licence Detection Rule License 1.1

Règle Activité TinyTurla potentielle Détecte l'activité TinyTurla qui utilise une DLL factice appelée w64time.dll. La version légale de Windows est w32time.dll, ce qui rend le logiciel malveillant moins visible.
Règle Activité potentielle de récupération de Turla Détecte une activité Turla commune qui exécute plusieurs commandes de reconnaissance pour découvrir la machine victime et se déplacer latéralement.
Règle interpréteur de commandes et de scripts Unix Shell potentiel Détecte les déclencheurs lorsque des commandes de shell suspectes ou du code de programme peuvent être exécutés pour des interpréteurs de commande et de script.
Règle shell Web potentiel supprimé Détecte les éventuels interpréteurs de commandes Web supprimés. Basé sur la règle Suspicious ASPX File Drop by Exchange Sigma de Florian Roth (règle), MSTI (requête, idée).

Utilisé sous la licence Detection Rule License 1.1

Règle Appels WinAPI potentiels via PowerShell Scripts Détecte l'utilisation des fonctions WinAPI dans les scripts PowerShell . Basé sur la règle de sigma Appels WinAPI potentiels via PowerShell Scripts de Nikita Nazarov, oscd.communityet Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Règle interpréteur de commandes Windows potentiel Se déclenche lorsque l'utilisation de la traversée de chemin dans cmd.exe indique une possible confusion / détournement de commande / d'argument. Basé sur la règle de signification Cmd.exe CommandLine Path Traversal par xsfor @xknow_infosecet Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Règle Création d'une tâche planifiée Windows potentielle Se déclenche lorsque des adversaires tentent de créer une tâche planifiée.
Règle Reconnaissance potentielle des logiciels Windows Se déclenche lorsqu'un logiciel Windows est reconnu. Les adversaires peuvent tenter d'énumérer les logiciels pour diverses raisons, par exemple pour déterminer quelles mesures de sécurité sont présentes ou si le système compromis possède une version de logiciel présentant une vulnérabilité.
Règle PowerShell DownloadFile Détecte l'exécution de powershell, la création d'un objet WebClient et l'appel de DownloadFile sur une seule ligne de commande. Basé sur la règle PowerShell DownloadFile Sigma de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Modification de profilPowerShell Se déclenche lorsqu'un profil powershell est créé ou modifié, ce qui peut indiquer une activité suspecte car le profil peut être utilisé comme moyen de persistance. Basée sur la règle PowerShell Profile Modification Sigma par HieuTT35et Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Activité Powershell Keylogging Détecte l'activité de consignation de clés Powershell. Basée sur la règle Sigma Powershell Keylogging par frack113.
Règle Collection Powershell Local Email Détecte les adversaires qui ciblent les e-mails des utilisateurs sur les systèmes locaux pour collecter des informations sensibles. Basé sur la Powershell Local Email Collection par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Powershell-Création d'unités d'exécution distantes Détecte le code d'injection Powershell dans les processus Windows critiques.
Règle Injection de processus via Maldoc Détecte l'injection de processus à l'aide de maldoc. Basé sur la règle de signification LittleCorporal Generated Maldoc Injection de Christian Burkard.

Utilisé sous la licence Detection Rule License 1.1

Règle Accord Psexec Accepteula détecté Détecte l'activité psexec accepteula. Basé sur la règle Sigma Psexec Accepteula Condition par omkar72.

Utilisé sous la licence Detection Rule License 1.1

Règle Python Charge d'image principale détectée Détecte le chargement de l'image Python Core. Basée sur la règle Python Py2Exe Image Load Sigma de Patrick St. John et OTR (Open Threat Research).

Utilisé sous la licence Detection Rule License 1.1

Règle Python Py2Exe Chargement de l'image Détecte le chargement d'image de Python Core indiquant un script Python fourni avec Py2Exe. Basée sur la règle Python Py2Exe Image Load Sigma de Patrick St. John et OTR (Open Threat Research).

Utilisé sous la licence Detection Rule License 1.1

Règle Communication RDP via l'adresse de bouclage Détecte la communication RDP via l'adresse de bouclage. Basé sur la règle RDP over Reverse SSH Tunnel PAM Sigma de Samir Bousseaden.

Utilisé sous la licence Detection Rule License 1.1

Règle Activité de reconnaissance à l'aide de commandes BuiltIn Détecte l'exécution d'un ensemble de commandes intégrées souvent utilisées dans les étapes de recon par différents groupes d'attaque. En fonction de la règle de signification Exécution rapide d'une série de commandes suspectes par juju4.

Utilisé sous la licence Detection Rule License 1.1

Règle Regedit Started with TrustedInstaller Privilèges Détecte les modifications régulières démarrées avec les privilèges TrustedInstaller ou avec ProcessHacker.exe. Basé sur la règle Sigma Regedit as Trusted Installer de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Modification de registre des clés d'exécution Détecte la modification de registre des clés d'exécution. Basé sur Pilote suspect installé par pnputil.exe Règle Sigma par Hai Vaknin @LuxNoBulIshit, Avihay eldad @aloneliassaf et Austin Songer @austinsonger.

Utilisé sous la licence Detection Rule License 1.1

Règle Regsvr32 Connexion réseau sortante Détecte les connexions sortantes initiées par regsvr32.exe.
Règle Session PowerShell distante Détecte les connexions PowerShell distantes en surveillant les connexions réseau sortantes vers les ports 5985 ou 5986 à partir d'un compte de service non réseau. Basé sur la règle Remote PowerShell Session (Network) Sigma de Roberto Rodriguez (@Cyb3rWard0g).

Utilisé sous la licence Detection Rule License 1.1

Règle Création d'une tâche planifiée distante Détecte les créations de tâches planifiées à distance.
Règle Activité de service distant via un canal de communication nommé SVCCTL Détecte l'activité de service à distance via l'accès à distance au canal de communication nommé svcctl. Basé sur la règle Remote service creation via named pipes Sigma rule by mdécrévoisier.

Utilisé sous la licence Detection Rule License 1.1

Règle Création d'unité d'exécution distante dans les cibles suspectes Détecte une création d'unité d'exécution distante dans des images cible suspectes. Basé sur la création d'unité d'exécution distante dans les cibles suspectes par Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Certificat racine installé Détecte les adversaires qui installent un certificat racine sur un système compromis afin d'éviter les avertissements lors de la connexion à des serveurs Web contrôlés par l'adversaire.
Règle RunDLL32 Connexion réseau sortante Détecte les connexions sortantes initiées par rundll32.exe.
Règle Rundll32 avec lignage de processus suspect Détecte les exécutions de rundll32.exe à partir de processus parent inhabituels.
Règle Exécution du fichier binaire piraté détectée Détecte l'exécution du fichier binaire piraté. Basé sur En utilisant SettingSyncHost.exe en tant que LOLBin Règle Sigma d'Anton Kutepov, et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Activité de ligne de commande Ryuk Ransomware détectée Détecte l'activité de ligne de commande Ryuk ransomware. Basé sur la règle de sigma Ryuk Ransomware Command Line Activity de Vasiliy Burov.

Utilisé sous la licence Detection Rule License 1.1

Règle SMB-Création d'un partage d'administrateur de fichiers distant Détecte les comptes non système SMB qui accèdent à un fichier avec un masque d'accès en écriture (0x2) via un partage d'administration tel que C$. Basé sur la règle de Sigma SMB Create Remote File Admin Share de Jose Rodriguez (@Cyb3rPandaH) et OTR (Open Threat Research).

Utilisé sous la licence Detection Rule License 1.1

Règle Configuration du pare-feu SSH Détecte la configuration du pare-feu SSH. Basé sur la configuration du pare-feu du serveur OpenSSH sous Windows (commande) Règle Sigma par mdécrévoisier.

Utilisé sous la licence Detection Rule License 1.1

Règle Connexion initiée par script Détecte un interpréteur de script wscript / cscript ouvrant une connexion réseau. Les adversaires peuvent utiliser un script pour télécharger des contenus malveillants. Basé sur la règle de sigma Connexion initiée par le script par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Détournement de dll de service Détecte les modifications apportées à la valeur ServiceDLL liée à un service dans le registre. Cette méthode est souvent utilisée comme méthode de persistance. Basé sur la règle ServiceDll Hijack Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Vérification de la faiblesse des droits du registre de services Détecte les adversaires qui vérifient les failles de droits dans le registre pour rediriger de l'exécutable spécifié à l'origine vers un exécutable qu'ils contrôlent, afin de lancer leur propre code au démarrage du service. Basé sur la règle Service Registry Permissions Faiblesse Check Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Exploitation de SetupComplete.cmd Détecte une tentative d'exploitation d'une vulnérabilité d'escalade de privilèges via SetupComplete.cmd et PartnerSetupComplete.cmd.
Règle Création de copies miroir à l'aide des utilitaires de systèmes d'exploitation Détecte les scénarios possibles d'accès aux données d'identification dans lesquels les copies miroir sont mises en place à l'aide des utilitaires des systèmes d'exploitation. Basé sur la règle Shadow Copies Creation Using Operating Systems Utilities Sigma de Teymur Kheirkhabarov, Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Shells générés par les serveurs Web Détecte les serveurs Web qui génèrent des processus shell qui peuvent être le résultat d'un shell Web correctement placé ou d'une autre attaque. Basé sur la règle Sigma Shells Spawned by Web Servers de Thomas Patzke, Florian Roth (Nextron Systems), Zach Stanford @svch0st, Tim Shelton et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Activité de rançongiciel Snatch détectée Détecte l'activité de ransomware Snatch. Basé sur la règle de sigma Snatch Ransomware de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Nom de pilote mimikatz statique détecté Détecte les noms de pilotes mimikatz exploités connus. Basé sur la règle PrinterNightmare Mimikatz Driver Name Sigma de Markus Neis, @markus_neiset Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Fichiers d'intégration de Steganography Détecte l'incorporation de fichiers de stganographie. Basé sur la règle de signature Steganography Unzip Hidden Information From Picture File de Pawel Mazur.

Utilisé sous la licence Detection Rule License 1.1

Règle Steganography-Extraction de fichiers Détecte l'extraction des fichiers de stégographie. Basé sur la règle Steganography Extract Files with Steghide Sigma de Pawel Mazur.

Utilisé sous la licence Detection Rule License 1.1

Règle Steganographie avec RAR Détecte une tentative d'escalade de privilèges via une variable d'environnement de répertoire Windows corrompue. Basée sur la règle Suspect Greedy Compression Using Rar.EXE Sigma rule by X__Junior (Nextron Systems) et Florian Roth (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Comportement suspect par l'acteur SOURGUM Détecte un comportement suspect par l'acteur SOURGUM.
Règle Exécution d'une DLL binaire suspecte Se déclenche lorsqu'une DLL est exécutée à partir d'un répertoire spécifié.
Règle Chargement et exécution binaires suspects Se déclenche lorsqu'une DLL arbitraire est chargée ou exécutée à partir d'un fichier binaire spécifié.
Règle Création de journaux CLR suspects Détecte les exécutions d'assemblage .NET suspectes. Basée sur la règle Suspicious CLR Logs Creation Sigma rule by omkar72, oscd.communityet Wojciech Lesicki.

Utilisé sous la licence Detection Rule License 1.1

Règle Modification suspecte de l'agent d'utilisateur Détecte une modification suspecte de l'agent utilisateur. Les adversaires peuvent communiquer à l'aide de protocoles de couche d'application associés au trafic Web afin d'éviter le filtrage de détection / réseau par mélange avec le trafic existant.
Règle Commande de copie suspecte à partir du partage admin Détecte une commande de copie suspecte à partir du partage d'administration. Basé sur Copier depuis le partage administrateur Règle Sigma de Florian Roth (Nextron Systems), oscd.community, Teymour Kheirkhabarov @HeirhabarovT, Zach Stanford @svch0st et Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Création suspecte d'un fichier de variable Get Détecte la création suspecte du fichier get-variable.exe . Basé sur la règle Suspicious Get-Variable.exe Creation Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Tâche / travail planifié cron suspect Détecte les abus de l'utilitaire cron pour effectuer la planification des tâches lors de l'exécution initiale ou récurrente de code malveillant.
Règle Téléchargement suspect de curl Détecte un démarrage suspect du processus curl sous Windows et génère le document demandé dans un fichier local. Basé sur la règle Suspicious Curl.EXE Download Sigma de Florian Roth (systèmes Nextron) et Nasreddine Bencherchali (systèmes Nextron).

Utilisé sous la licence Detection Rule License 1.1

Règle Processus d'extension de fichier double suspect Détecte les processus avec des extensions de fichier doubles. Basé sur la règle Suspicious Double Extension File Execution Sigma rule by Florian Roth (Nextron Systems), @blu3_team (idea) et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Shell système élevé suspect Se déclenche lorsqu'un programme shell tel que l'invite de commande Windows ou PowerShell est lancé avec des privilèges système. Basée sur la règle Sigma Suspect Elevé System Shell par frack113et Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Règle Journal des événements EventLog effacé Détecte l'effacement des journaux des événements à l'aide de wevtutil, powershell et wmic.
Règle Exécution suspecte de la conversion de fichier GRP Détecte une exécution suspecte de la conversion du fichier .grp . Basé sur la règle Suspicious GrpConv Execution Sigma de Florian Roth (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution suspecte d'Outlook à partir d'un répertoire temporaire Détecte Outlook exécuté à partir d'un répertoire temporaire. Basé sur la règle Execution in Outlook Temp Folder Sigma de Florian Roth (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution suspecte avec Colorcpl Détecte les exécutions suspectes de colorcpl.exe. Basé sur la règle Sigma Suspicious Creation with Colorcpl par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Fichier suspect créé par l'application Office Détecte la création de fichiers exécutables et de fichiers script par les applications Microsoft Office. Basé sur la règle Sigma Created Files by Office Applications de Vadim Khrykov (ThreatIntel) et Cyb3rEng (règle).

Utilisé sous la licence Detection Rule License 1.1

Règle Téléchargement de fichiers suspects à l'aide de l'application Office Détecte l'utilisation de Microsoft Word, Microsoft Excel ou Microsoft PowerPoint utilisé pour télécharger des fichiers arbitraires. Basé sur la règle Suspicious File Download Using Office Application Sigma de Beyu Denis et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle get suspect-Création de variable Détecte la persistance PowerShell via le détournement Get-Variable.exe. Basé sur la règle Suspicious Get-Variable.exe Creation Sigma rule by frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Suspect GetTypeFromCLSID ShellExecute Détecte un code Powershell suspect qui exécute des objets COM. Basé sur Suspect GetTypeFromCLSID ShellExecute Règle Sigma par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Activité de reconnaissance de compte et de groupe suspecte Détecte les activités suspectes de la ligne de commande de reconnaissance sur les systèmes Windows.
Règle Activité de suppression de fichier hôte suspecte Se déclenche lorsque des fichiers hôte sont supprimés d'un système.
Règle Exécution du module en mémoire suspecte Détecte les événements d'accès aux processus par des processus suspects qui ont des bibliothèques chargées de manière réflective dans leur espace mémoire. Basé sur la règle de signification Suspicious In-Memory Module Execution de Perez Diego (@darkquassar), oscd.communityet Jonhnathan Ribeiro.

Utilisé sous la licence Detection Rule License 1.1

Règle Suspect Linux Journal effacé Se déclenche lorsque des tentatives d'effacement de journaux sur le système sont effectuées. Les adversaires peuvent effacer les journaux système pour masquer les preuves d'une intrusion. Basé sur la règle Sigma Clear Linux Logs d'Ömer Günal et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Journal système Mac suspect effacé Se déclenche lorsqu'un journal d'audit local est supprimé. Basée sur la règle Indicator Removal on Host-Clear Mac System Logs Sigma rule by remotephone et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Suspect Microsoft OneNote Processus enfant Détecte les processus enfant Microsoft Onenote suspects générés. Basée sur la règle Suspicious Microsoft OneNote Child Process Sigma de Tim Rauch (Nextron Systems), Nasreddine Bencherchali (Nextron Systems) et Elastic (idea).

Utilisé sous la licence Detection Rule License 1.1

Règle Exfiltration des modèles de processus NTDS suspects Détecte les processus suspects qui écrivent (copient) un fichier de base de données Active Directory (ntds.dit). Basé sur NTDS.DIT Creation By Uncommon Process Règle Sigma de Florian Roth (Nextron Systems) et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Ecritures de processus NTDS suspectes Détecte les modèles de processus suspects utilisés dans NTDS.DIT exfiltration. Basé sur le NTDS Suspicious Process Patterns NTDS.DIT Exfil Règle Sigma de Florian Roth (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Nouvelle instance suspecte d'un objet COM Office Détecte une application Microsoft Office créant une instance de l'un des objets Office COM tels que Word.Applicationou Excel.Application. Cela peut être utilisé par des acteurs malveillants pour créer des documents Office malveillants avec des macros à la volée. Basé sur Suspicious New Instance Of An Office COM Object de Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Connexions SMTP en sortie suspectes Détecte une exfiltration potentielle sur le protocole SMTP. Basé sur la règle de signification Connexions SMTP sortantes suspectes par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Mots clés PowerShell suspects Détecte les mots clés qui peuvent indiquer l'utilisation d'une infrastructure d'exploitation PowerShell . Basé sur la règle de sigma potentiellement suspecte PowerShell par Florian Roth (Nextron Systems), Perez Diego (@darkquassar) et Tuan Le (NCSGroup).

Utilisé sous la licence Detection Rule License 1.1

Règle Reconnaissance des processus suspects avec obtention-Processus Détecte les adversaires effectuant une reconnaissance pour obtenir les processus qui s'exécutent sur l'ordinateur local. Basée sur la règle Sigma Suspicious Process Discovery With Get-Process par frack113.

Utilisé sous la licence Detection Rule License 1.1

Règle Processus suspect à partir de l'aide HTML Microsoft Détecte les processus suspects générés à partir de l'aide HTML de Microsoft. Basé sur l' aide HTML HH.EXE Processus enfant suspect Règle Sigma de Maxim Pavlunin et Nasreddine Bencherchali (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Emplacement de programme suspect avec connexions réseau Détecte les programmes dont les connexions réseau s'exécutent dans des emplacements de système de fichiers suspects. Basé sur Suspicious Program Location with Network Connections de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution binaire de proxy suspect Se déclenche lorsqu'un binaire système est exécuté à partir d'un proxy.
Règle Activité PsExec suspecte Détecte une activité PsExec suspecte. Basé sur la règle Impacket PsExec Execution Sigma de Bhabesh Raj.

Utilisé sous la licence Detection Rule License 1.1

Règle Tuyau nommé distant suspect Détecte les mouvements latéraux et les scénarios d'exécution à distance à l'aide de nouveaux tubes nommés nouvellement observés auxquels on accède à distance. Basé sur la règle Sigma First Time Seen Remote Named Pipe de Samir Bousseaden.

Utilisé sous la licence Detection Rule License 1.1

Règle Tâche planifiée suspecte Détecte les événements de création ou de mise à jour de tâche planifiée suspects en fonction d'attributs tels que des chemins ou des indicateurs de ligne de commande. Basé sur Suspicious Scheduled Task Creation de Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Scriptage suspect dans un consommateur WMI Détecte les commandes suspectes liées au scriptage / powershell dans les consommateurs d'événements WMI. Basé sur la règle Suspect Scripting in a WMI Consumer Sigma de Florian Roth (Nextron Systems) et Jonhnathan Ribeiro.

Utilisé sous la licence Detection Rule License 1.1

Règle Sous-processus suspect de RazerInstaller Détecte les sous-processus suspects dans RazerInstaller.exe. Basé sur la règle Sigma Suspicious RazerInstaller Explorer Subprocess de Florian Roth et Maxime Thiebaut.

Utilisé sous la licence Detection Rule License 1.1

Règle Anomalie d'exécution Svchost suspecte Détecte le svchost.exe exécuté sans aucun argument d'interface de ligne de commande qui est normalement observé lorsqu'un processus malveillant génère le processus et injecte du code dans l'espace mémoire du processus. Basé sur la règle Sigma Suspect Svchost Activity de David Burkett et @signalblur.

Utilisé sous la licence Detection Rule License 1.1

Règle Script de tunnel TCP suspect via PowerShell Détecte les scripts PowerShell qui créent des sockets / programmes d'écoute pouvant indiquer une activité de tunnellisation. Basé sur la règle de signature Suspicious TCP Tunnel Via PowerShell Script de Nasreddine Bencherchali (systèmes Nextron).

Utilisé sous la licence Detection Rule License 1.1

Règle Connexion à des comptes valides suspects Se déclenche lorsqu'une connexion suspecte à partir d'un compte valide est détectée.
Règle Exécution WMIC suspecte Détecte les WMIC exécutant des commandes suspectes ou de reconnaissance. Basé sur la règle de signification Suspicious WMIC Execution de Michael Haag, Florian Roth, juju4et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Exécution du client WebDav suspecte Détecte les tentatives d'exfiltration ou l'utilisation de WebDav pour lancer le code hébergé sur un serveur WebDav . Basée sur la règle WebDav Client Execution Sigma de Roberto Rodriguez (Cyb3rWard0g) et OTR (Open Threat Research).

Utilisé sous la licence Detection Rule License 1.1

Règle Lien symbolique vers le mot de passe créé Détecte les liens symboliques créés dans le répertoire /etc/passwd . D'après la règle Symlink Etc Passwd Sigma de Florian Roth.

Utilisé sous la licence Detection Rule License 1.1

Règle Découverte du propriétaire système ou de l'utilisateur (Linux) Détecte les activités de reconnaissance de propriétaire système ou d'utilisateur. Basée sur la règle Sigma Propriétaire du système ou Reconnaissance d'utilisateur par Timur Zinniatullin et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Propriétaire système ou reconnaissance d'utilisateur (Windows) Détecte les activités de reconnaissance de propriétaire système ou d'utilisateur. Basée sur la règle Sigma Local Accounts Discovery de Timur Zinniatullin, Daniil Yougoslavskiy et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Activité de reconnaissance de l'heure système Détecte l'activité de reconnaissance de l'heure système.
Règle Emprunt d'identité de jeton via PowerShell Détecte les adversaires qui exploitent les fonctions d'API Windows liées à l'usurpation d'identité ou au vol de jeton.
Règle Transfert de fichiers avec des données d'identification via des partages réseau Détecte les tentatives de transfert de fichiers avec des noms de fichiers connus, tels que des fichiers sensibles avec des données d'identification, à l'aide de partages réseau. Basé sur la règle de sigma Transfert de fichiers avec des données d'identification via des partages réseau par Teymur Kheirkhabarov et oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Service Turla installé Se déclenche lorsqu'un service malveillant connu par un APT malveillant est installé.
Règle Restrictions UAC distantes désactivées Détecte les modifications de registre autorisant les actions d'administration à distance. Basée sur la règle Sigma Disable UAC Remote Restriction de Steven Dick, Teoderick Contreras et Splunk.

Utilisé sous la licence Detection Rule License 1.1

Règle Processus non commun généré à partir du seuil d'alerte supérieur Détecte les processus inhabituels à partir du traitement de texte Hangul (Hanword). Basée sur la règle Suspicious HWP Sub Processes Sigma de Florian Roth (Nextron Systems).

Utilisé sous la licence Detection Rule License 1.1

Règle Processus enfant inhabituel provenant de processus différents Détecte un processus enfant inhabituel à partir de différents processus. Basé sur la règle Abuse Debug Privilege by Arbitrary Parent Processes Sigma rule by Semanur Guneysu @semanurtget oscd.community.

Utilisé sous la licence Detection Rule License 1.1

Règle Authentification d'utilisateur via plusieurs données d'identification explicites Détecte un utilisateur qui tente de s'authentifier auprès de plusieurs utilisateurs cible à l'aide de données d'identification explicites.
Règle Abus de la création d'utilisateur-Vulnérabilité fortinet Détecte la création d'utilisateurs en abusant de la vulnérabilité Fortinet. Basé sur la règle Fortinet APT group abuse on Windows (user) Sigma rule by mdécrévoisier.

Utilisé sous la licence Detection Rule License 1.1

Règle DLL VBA chargée via l'application Office Détecte les DLL VB chargées par une application Microsoft Office, ce qui peut indiquer la présence de macros VBA. Basée sur la règle VBA DLL Loaded Via Office Application Sigma d'Antonlovesdnb.

Utilisé sous la licence Detection Rule License 1.1

Règle PiloteVirtualBox installé ou démarré Détecte l'installation du pilote VirtualBox ou le démarrage de machines virtuelles. Basé sur la règle Detect Virtualbox Driver Installation OR Starting Of VMs Sigma de Janantha Marasinghe.

Utilisé sous la licence Detection Rule License 1.1

Règle Pilote vulnérable chargé Se déclenche lorsqu'un pilote vulnérable est chargé. Basé sur la règle Sigma Windows Vulnérable Driver Loaded de Michael Haag et Splunk.

Utilisé sous la licence Detection Rule License 1.1

Règle Persistance du consommateur d'événement WMI Détecte les consommateurs d'événements de ligne de commande WMI. Basée sur la règle de signification WMI Persistence-Command Line Event Consumer de Thomas Patzke.

Utilisé sous la licence Detection Rule License 1.1

Règle Fichier de suppression WScript ou CScript Détecte un fichier se terminant par jse, vbe, js, vbaou vbs écrit par cscript.exe ou wscript.exe. Basé sur la règle WScript ou CScript Dropper-File Sigma de Tim Shelton.

Utilisé sous la licence Detection Rule License 1.1

Règle Journalisation des événements Windows désactivée via le registre Détecte la contrefaçon de la clé de registre'Enabled'afin de désactiver la consignation Windows d'un canal d'événement Windows. Basé sur la règle Désactiver la journalisation des événements Windows via le registre Sigma par frack113et Nasreddine Bencherchali.

Utilisé sous la licence Detection Rule License 1.1

Règle Modification de l'enregistrement de confiance du registre Windows Détecte la modification des enregistrements de confiance du registre Windows. Basée sur la règle Windows Registry Trust Record Modification Sigma d'Antonlovesdnb.

Utilisé sous la licence Detection Rule License 1.1

(Haut de la page)