mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
Branch was auto-updated.
This commit is contained in:
@@ -47,3 +47,24 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.registry_value_nam
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Registry.user$ on $Registry.dest$ modified registry keyname=$Registry.registry_key_name$ to disable the smartscreen protection of windows machine"
|
||||
observable:
|
||||
- name: Registry.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.use
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.registry_key_name
|
||||
type: Other
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -46,3 +46,25 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.registry_value_name
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Registry.user$ on $Registry.dest$ modified registry keyname=$Registry.registry_key_name$ to disable to disable the cmd prompt application of a windows machine"
|
||||
observable:
|
||||
- name: Registry.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.registry_key_name
|
||||
type: Other
|
||||
role:
|
||||
- Target
|
||||
|
||||
|
||||
@@ -45,3 +45,24 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.registry_value_name
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Registry.user$ on $Registry.dest$ modified registry keyname=$Registry.registry_key_name$ to disable to disable the control panel window on a windows machine"
|
||||
observable:
|
||||
- name: Registry.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.registry_key_name
|
||||
type: Other
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -50,3 +50,24 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Processes.user$ on $Processes.dest$ used the netsh application in a suspicious manner to disable the firewall"
|
||||
observable:
|
||||
- name: Processes.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Processes.user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Processes.process
|
||||
type: Process
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -47,3 +47,24 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.registry_value_name
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Registry.user$ on $Registry.dest modified registry key name=$Registry.registry_key_name$ to disable the folder options feature of windows to show hidden files, file extensions, etc"
|
||||
observable:
|
||||
- name: Registry.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.registry_key_name
|
||||
type: Other
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -48,3 +48,24 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.parent_process
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Processes.user$ on $Processes.dest$ used a suspicious command ($Processes.process_name$) that disabled a user account using the net.exe utility native to Windows"
|
||||
observable:
|
||||
- name: Processes.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Processes.user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Processes.process_name
|
||||
type: Process
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -48,3 +48,24 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.registry_value_name
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Registry.user$ on $Registry.dest$ modified registry key $Registry.registry_key_name$ to disable run application in window start menu"
|
||||
observable:
|
||||
- name: Registry.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.use
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.registry_key_name
|
||||
type: Other
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -51,3 +51,24 @@ tags:
|
||||
- Registry.user
|
||||
- Registry.action
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Registry.user$ on $Registry.dest$ modified registry key=$Registry.registry_key_name$ that controls the enforcement of Windows User Account Control (UAC)"
|
||||
observable:
|
||||
- name: Registry.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.registry_key_name
|
||||
type: Other
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -48,3 +48,24 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.registry_value_name
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 70
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Registry.user$ on $Registry.dest$ modified registry key=$Registry.registry_key_name$ which disables the system restore of a machine"
|
||||
observable:
|
||||
- name: Registry.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.registry_key_name
|
||||
type: Other
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -47,3 +47,24 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.registry_value_name
|
||||
security_domain: endpoint
|
||||
impact: 40
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Defense Evasion
|
||||
message: "$Registry.user$ on $Registry.dest$ modified registry key=$Registry.registry_key_name$ which disables the task manager of windows operating system"
|
||||
observable:
|
||||
- name: Registry.dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: Registry.registry_key_name
|
||||
type: Other
|
||||
role:
|
||||
- Target
|
||||
|
||||
@@ -52,3 +52,25 @@ tags:
|
||||
- user
|
||||
- parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 70
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Initial Access
|
||||
message: "User $user$ on $dest$ spawned Windows Script Host from Winword.exe"
|
||||
observable:
|
||||
- name: dest
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: Process
|
||||
role:
|
||||
- Target
|
||||
|
||||
|
||||
@@ -73,3 +73,22 @@ tags:
|
||||
- Consumer
|
||||
- Filter
|
||||
security_domain: endpoint
|
||||
impact: 30
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 30
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Privilege Escalation
|
||||
- Stage:Persistence
|
||||
message: "User $user$ on $host$ executed the following suspicious WMI query: $Query$. Filter: $filter$. Consumer: $Consumer$. EventCode: $EventCode$"
|
||||
observable:
|
||||
- name: host
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
|
||||
@@ -45,3 +45,20 @@ tags:
|
||||
- ComputerName
|
||||
- User
|
||||
security_domain: endpoint
|
||||
impact: 30
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 30
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Recon
|
||||
message: "Suspicious powerShell script execution by $user$ on $ComputerName$ via EventCode 4104, where WMI is performing an event query looking for running processes or running services"
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Endpoint
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -47,3 +47,16 @@ tags:
|
||||
- src_port
|
||||
- Source_Address
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 70
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Lateral Movement
|
||||
message: "$user$ dropped or created an executable file in known sensitive SMB share. Share name=$Share_Name$, Target name=$Relative_Target_Name$, and Access mask=$Access_Mask$"
|
||||
observable:
|
||||
- name: user
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
Reference in New Issue
Block a user