Files
mandiant-capa-rules/data-manipulation/encoding/base64/encode-data-using-base64-via-winapi.yml
2023-08-21 09:10:33 +02:00

18 lines
442 B
YAML

rule:
meta:
name: encode data using Base64 via WinAPI
namespace: data-manipulation/encoding/base64
authors:
- moritz.raabe@mandiant.com
scopes:
static: basic block
dynamic: thread
att&ck:
- Defense Evasion::Obfuscated Files or Information [T1027]
examples:
- mimikatz.exe_:0x40622D
features:
- and:
- number: 1 = dwFlags=CRYPT_STRING_BASE64
- api: CryptBinaryToString