mirror of
https://github.com/splunk/security_content
synced 2026-06-08 17:32:49 +00:00
Branch was auto-updated.
This commit is contained in:
@@ -52,3 +52,20 @@ tags:
|
||||
- user
|
||||
- parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: recon
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child process $process_name$ with process id $process_id$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: process_name
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -52,3 +52,20 @@ tags:
|
||||
- user
|
||||
- parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: recon
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child process $process_name$ with process id $process_id$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: process_name
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -51,3 +51,20 @@ tags:
|
||||
- user
|
||||
- parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: recon
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child process $process_name$ with process id $process_id$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: process_name
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -55,3 +55,20 @@ tags:
|
||||
- user
|
||||
- parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: recon
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child process $process_name$ with process id $process_id$ and no dll commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: process name
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -53,3 +53,20 @@ tags:
|
||||
- user
|
||||
- parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: recon
|
||||
message: office parent process $parent_process_name$ will execute a suspicious child process $process_name$ with process id $process_id$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: process_name
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -52,3 +52,20 @@ tags:
|
||||
- Filesystem.file_name
|
||||
- Filesystem.dest
|
||||
security_domain: endpoint
|
||||
impact: 80
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 72
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: privilege escalation
|
||||
message: A suspicious file modification or replace in $file_path$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: file_path
|
||||
type: file_path
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -48,3 +48,20 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.process_guid
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A suspicious of execution of $process_name$ with process id $process_id$ and commandline $process$ to modify permission of directory or files in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: process name
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -46,3 +46,20 @@ tags:
|
||||
- ComputerName
|
||||
- User
|
||||
security_domain: endpoint
|
||||
impact: 50
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A suspicious powershell script contains Thread Mutex in $Message$ with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -52,3 +52,20 @@ tags:
|
||||
- User
|
||||
- EventCode
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 70
|
||||
# (impact * confidence)/100
|
||||
risk_score: 42
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: recon
|
||||
message: A suspicious powershell script contains domain enumeration command in $Message$ with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -56,3 +56,20 @@ tags:
|
||||
- User
|
||||
- EventCode
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 48
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: recon
|
||||
message: A suspicious powershell script contains GetProcAddress API in $Message$ with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -56,3 +56,20 @@ tags:
|
||||
- User
|
||||
- EventCode
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A suspicious powershell script contains base64 command in $Message$ with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
+17
@@ -55,3 +55,20 @@ tags:
|
||||
- User
|
||||
- EventCode
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A suspicious powershell script contains reflective class assembly command in $Message$ to load .net code in memory with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -47,3 +47,20 @@ tags:
|
||||
- User
|
||||
- Score
|
||||
security_domain: endpoint
|
||||
impact: 50
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A suspicious powershell script contains stream command in $Message$ commonly for processing compressed or to decompressed binary file with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -51,3 +51,21 @@ tags:
|
||||
- Computer
|
||||
- EventCode
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
- Privilege Escalation
|
||||
message: A suspicious powershell process $process_name$ that tries to create a remote thread on target process $TargetImage$ with eventcode $EventCode$ in host $Computer$
|
||||
observable:
|
||||
- name: Computer
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: process name
|
||||
role:
|
||||
- Attacker
|
||||
@@ -50,3 +50,21 @@ tags:
|
||||
- Processes.user
|
||||
- Processes.dest
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
- Persistence
|
||||
message: A suspicious process $process_name$ with commandline $process$ that are related to bittransfer functionality in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
@@ -46,3 +46,20 @@ tags:
|
||||
- ComputerName
|
||||
- User
|
||||
security_domain: endpoint
|
||||
impact: 50
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 40
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A suspicious powershell script contains memorystream command in $Message$ as new object backstore with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -49,3 +49,20 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.process_guid
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Impact
|
||||
message: A suspicious process $process_name$ with process id $process_id$ contains commandline $process$ to ignore all bcdedit execution failure in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -60,3 +60,20 @@ tags:
|
||||
- Filesystem.file_hash
|
||||
- Filesystem.user
|
||||
security_domain: network
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Initial Access
|
||||
message: A process $process_name$ that launching .lnk file in $file_path$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
@@ -51,3 +51,20 @@ tags:
|
||||
- result
|
||||
- _time
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 60
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Credential Access
|
||||
message: A process $Image$ tries to delete its process path in commandline $cmdline$ as part of defense evasion in host $Computer$
|
||||
observable:
|
||||
- name: Computer
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
@@ -54,3 +54,20 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.process_name
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 70
|
||||
# (impact * confidence)/100
|
||||
risk_score: 49
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
message: A remote instance execution of wmic.exe that will spawn $parent_process_name$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -46,3 +46,20 @@ tags:
|
||||
- Processes.process
|
||||
- Processes.process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A process $process_name$ attempt to kill process by its file path using commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -54,3 +54,20 @@ tags:
|
||||
- Processes.user
|
||||
- Processes.dest
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 70
|
||||
# (impact * confidence)/100
|
||||
risk_score: 42
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A process $process_name$ that tries to execute netsh commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -48,3 +48,20 @@ tags:
|
||||
- Image
|
||||
- user
|
||||
security_domain: endpoint
|
||||
impact: 90
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 81
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Impact
|
||||
message: A high frequency file creation of $file_name$ in different file path in host $Computer$
|
||||
observable:
|
||||
- name: Computer
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -47,3 +47,20 @@ tags:
|
||||
- ComputerName
|
||||
- User
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Reconnaissance
|
||||
message: A suspicious powershell script contains AV recon command in $Message$ with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -48,3 +48,20 @@ tags:
|
||||
- ComputerName
|
||||
- User
|
||||
security_domain: endpoint
|
||||
impact: 75
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 60
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Reconnaissance
|
||||
message: A suspicious powershell script contains host recon command in $Message$ with EventCode $EventCode$ in host $ComputerName$
|
||||
observable:
|
||||
- name: ComputerName
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: User
|
||||
type: User
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -60,3 +60,22 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.dest
|
||||
security_domain: endpoint
|
||||
impact: 75
|
||||
confidence: 60
|
||||
# (impact * confidence)/100
|
||||
risk_score: 45
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Persistence
|
||||
- Privilege Escalation
|
||||
- Defense Evasion
|
||||
message: A reg.exe process $process_name$ with commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -48,3 +48,21 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.user
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Privilege Escalation
|
||||
- Persistence
|
||||
message: A registry activity in $registry_path$ related to shim modication in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -61,3 +61,21 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.user
|
||||
security_domain: endpoint
|
||||
impact: 80
|
||||
confidence: 95
|
||||
# (impact * confidence)/100
|
||||
risk_score: 76
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Persistence
|
||||
- Privilege Escalation
|
||||
message: A registry activity in $registry_path$ related to persistence in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -53,3 +53,21 @@ tags:
|
||||
- Registry.dest
|
||||
- Registry.user
|
||||
security_domain: endpoint
|
||||
impact: 80
|
||||
confidence: 95
|
||||
# (impact * confidence)/100
|
||||
risk_score: 76
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Persistence
|
||||
- Privilege Escalation
|
||||
message: A registry activity in $registry_path$ related to privilege escalation in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -55,3 +55,20 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 70
|
||||
# (impact * confidence)/100
|
||||
risk_score: 49
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
message: A wmic.exe process $process$ contain process spawn commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -59,3 +59,20 @@ tags:
|
||||
- Processes.parent_process_id
|
||||
- Processes.process_id
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 60
|
||||
# (impact * confidence)/100
|
||||
risk_score: 36
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
message: A wmic.exe process $process$ contain node commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -53,3 +53,20 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
security_domain: endpoint
|
||||
impact: 80
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 72
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Impact
|
||||
message: A process $parent_process_name$ attempt to resize shadow copy with commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -50,3 +50,20 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.process_guid
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 54
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
message: A process $process_name$ with commandline $process$ related to revil ransomware in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -48,3 +48,20 @@ tags:
|
||||
- Registry.registry_path
|
||||
- Registry.registry_key_name
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 60
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A registry entry $registry_path$ with registry value $registry_value_name$ and $registry_value_name$ related to revil ransomware in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
@@ -56,4 +56,22 @@ tags:
|
||||
- parent_process_name
|
||||
- dest_port
|
||||
- process_path
|
||||
- Processes.dest
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 70
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A rundll32 process $process_name$ with no commandline argument like this process commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: processname
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -52,3 +52,20 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 70
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A rundll32 process $process_name$ with ordinal parameter like this process commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -44,3 +44,20 @@ tags:
|
||||
- Filesystem.dest
|
||||
- Filesystem.user
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 70
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Impact
|
||||
message: A creation of ryuk test file $file_path$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -55,3 +55,20 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
message: A process $process_name$ with wake on LAN commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -46,3 +46,20 @@ tags:
|
||||
- Filesystem.file_name
|
||||
- Filesystem.file_path
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 20
|
||||
# (impact * confidence)/100
|
||||
risk_score: 12
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Impact
|
||||
message: A samsam ransomware test file creation in $file_path$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -59,3 +59,21 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Persistence
|
||||
- Privilege Escalation
|
||||
message: A sc process $process_name$ with commandline $process$ to create of configure services in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -54,3 +54,22 @@ tags:
|
||||
- Hidden
|
||||
- Arguments
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
- Persistence
|
||||
- Privilege Escalation
|
||||
message: A schedule task process commandline arguments $Arguments$ with http string on it in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: Arguments
|
||||
type: Arguments
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -56,3 +56,20 @@ tags:
|
||||
- Hidden
|
||||
- Arguments
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 70
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A schedule task process commandline rundll32 arguments $Arguments$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: Arguments
|
||||
type: Arguments
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -51,3 +51,22 @@ tags:
|
||||
- Processes.parent_process_name
|
||||
- Processes.dest
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
- Persistence
|
||||
- Privilege Escalation
|
||||
message: A schedule task process $process_name$ with create or delete commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -47,3 +47,22 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 48
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
- Persistence
|
||||
- Privilege Escalation
|
||||
message: A "on demand" execution of schedule task process $process_name$ using commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -51,3 +51,22 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
- Persistence
|
||||
- Privilege Escalation
|
||||
message: A schedule task process $process_name$ with remote job commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: Processes.dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: Processes.user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -48,3 +48,22 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
- Persistence
|
||||
- Privilege Escalation
|
||||
message: A schedule task process $process_name$ with force reboot commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -49,3 +49,20 @@ tags:
|
||||
- Processes.user
|
||||
- Processes.dest
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 60
|
||||
# (impact * confidence)/100
|
||||
risk_score: 36
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
message: A wmic.exe process $process_name$ taht execute script in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -51,3 +51,21 @@ tags:
|
||||
- dest_port
|
||||
- process_path
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 70
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
- Privilege Escalation
|
||||
message: A searchprotocolhost.exe process $process_name$ with no commandline in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: processname
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -45,7 +45,25 @@ tags:
|
||||
- Processes.process
|
||||
- Processes.parent_process_name
|
||||
- Processes.parent_process
|
||||
- Processes.dest Processes.user
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
- Processes.process_id
|
||||
- Processes.process_guid
|
||||
security_domain: endpoint
|
||||
impact: 80
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 80
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Credential Access
|
||||
message: A secretdump process $process_name$ with secretdump commandline $process$ to dump credentials in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -57,3 +57,21 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 80
|
||||
confidence: 95
|
||||
# (impact * confidence)/100
|
||||
risk_score: 76
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Privilege Escalation
|
||||
- Defense Evasion
|
||||
message: A service process $parent_process_name$ with process path $process_path$ in host $dest$
|
||||
observable:
|
||||
- name: Processes.dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: Processes.user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
+17
@@ -53,3 +53,20 @@ tags:
|
||||
- Registry.registry_value_name
|
||||
- Registry.dest
|
||||
security_domain: endpoint
|
||||
impact: 60
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 48
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
message: A registry modification in $registry_path$ with reg key $registry_key_name$ and reg value $registry_value_name$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: registry_path
|
||||
type: RegistryPath
|
||||
role:
|
||||
- Others
|
||||
|
||||
@@ -49,3 +49,21 @@ tags:
|
||||
- Filesystem.file_name
|
||||
- Filesystem.dest
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Privilege Escalation
|
||||
- Persistence
|
||||
message: A process that possibly write shim database in $file_path$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: file_path
|
||||
type: file path
|
||||
role:
|
||||
- Others
|
||||
|
||||
@@ -49,3 +49,21 @@ tags:
|
||||
- Processes.dest
|
||||
- Processes.user
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Privilege Escalation
|
||||
- Persistence
|
||||
message: A process $process_name$ that possible create a shim db silently in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -46,3 +46,20 @@ tags:
|
||||
- All_Changes.user
|
||||
- All_Changes.dest
|
||||
security_domain: access
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Persistence
|
||||
message: A user account created or delete shortly in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -49,3 +49,20 @@ tags:
|
||||
- Processes.process
|
||||
- Processes.process_name
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Execution
|
||||
message: A suspicious process $process_name$ with single letter in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -54,3 +54,20 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Privilege Escalation
|
||||
message: A slui process $process_name$ with elevated commandline $process$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
@@ -52,3 +52,20 @@ tags:
|
||||
- Processes.process_id
|
||||
- Processes.parent_process_id
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Privilege Escalation
|
||||
message: A slui process $parent_process_name$ spawning child process $process_name$ in host $dest$
|
||||
observable:
|
||||
- name: dest
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: user
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -49,3 +49,20 @@ tags:
|
||||
- dest_user_id
|
||||
- process
|
||||
security_domain: endpoint
|
||||
impact: 50
|
||||
confidence: 70
|
||||
# (impact * confidence)/100
|
||||
risk_score: 35
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A cacls process $process_name$ with commandline $cmd_line$ try to deny a permission of a file or directory in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: dest_user_id
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -58,3 +58,20 @@ tags:
|
||||
- process
|
||||
risk_severity: low
|
||||
security_domain: endpoint
|
||||
impact: 50
|
||||
confidence: 60
|
||||
# (impact * confidence)/100
|
||||
risk_score: 30
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A cmd process $process_name$ with commandline $cmd_line$ try to execute command has not previously seen in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: dest_user_id
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -49,3 +49,20 @@ tags:
|
||||
- dest_user_id
|
||||
- process
|
||||
security_domain: endpoint
|
||||
impact: 50
|
||||
confidence: 70
|
||||
# (impact * confidence)/100
|
||||
risk_score: 35
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A cacls process $process_name$ with commandline $cmd_line$ try to grant user a permission to a file or directory in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: dest_user_id
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -52,3 +52,20 @@ tags:
|
||||
- dest_user_id
|
||||
- process
|
||||
security_domain: endpoint
|
||||
impact: 50
|
||||
confidence: 70
|
||||
# (impact * confidence)/100
|
||||
risk_score: 35
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A cacls process $process_name$ with commandline $cmd_line$ try to modify a permission of a file or directory in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: dest_user_id
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -257,3 +257,20 @@ tags:
|
||||
- process_path
|
||||
risk_severity: low
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A system process $process_name$ with commandline $cmd_line$ spawn in non-default folder path in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: dest_user_id
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -71,3 +71,20 @@ tags:
|
||||
- process_name
|
||||
risk_severity: low
|
||||
security_domain: endpoint
|
||||
impact: 50
|
||||
confidence: 50
|
||||
# (impact * confidence)/100
|
||||
risk_score: 25
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A system process $process_name$ with commandline $cmd_line$ spawn iin short period of time in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: process_name
|
||||
type: processname
|
||||
role:
|
||||
- Others
|
||||
|
||||
@@ -52,3 +52,20 @@ tags:
|
||||
- process
|
||||
risk_severity: low
|
||||
security_domain: endpoint
|
||||
impact: 30
|
||||
confidence: 40
|
||||
# (impact * confidence)/100
|
||||
risk_score: 12
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A process $process_name$ with a long commandline $cmd_line$ executed in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: dest_user_id
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -53,3 +53,20 @@ tags:
|
||||
- dest_user_id
|
||||
- process
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A wevtutil process $process_name$ with commandline $cmd_line$ to clear event logs in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: dest_user_id
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -50,3 +50,20 @@ tags:
|
||||
- dest_user_id
|
||||
- process
|
||||
security_domain: endpoint
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Defense Evasion
|
||||
message: A wevtutil process $process_name$ with commandline $cmd_line$ to disable event logs in host $dest_device_id$
|
||||
observable:
|
||||
- name: dest_device_id
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: dest_user_id
|
||||
type: user
|
||||
role:
|
||||
- Victim
|
||||
|
||||
@@ -42,3 +42,21 @@ tags:
|
||||
- Signature
|
||||
- Signed
|
||||
security_domain: endpoint
|
||||
impact: 80
|
||||
confidence: 100
|
||||
# (impact * confidence)/100
|
||||
risk_score: 80
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Privilege Escalation
|
||||
- Persistence
|
||||
message: A driver $ImageLoaded$ related to xmrig crytominer loaded in host $Computer$
|
||||
observable:
|
||||
- name: Computer
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: ImageLoaded
|
||||
type: ImageLoaded
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -80,3 +80,20 @@ tags:
|
||||
- DNS.query
|
||||
- host
|
||||
security_domain: network
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- source:endpoint
|
||||
- stage: Initial Access
|
||||
message: A dns query $query$ from your infra connecting to suspicious domain in host $host$
|
||||
observable:
|
||||
- name: host
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: query
|
||||
type: dnsquery
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -46,3 +46,20 @@ tags:
|
||||
- _time
|
||||
- DNS.query
|
||||
security_domain: network
|
||||
impact: 70
|
||||
confidence: 80
|
||||
# (impact * confidence)/100
|
||||
risk_score: 56
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Exfiltration
|
||||
message: A dns query $query$ with 2 time standard deviation of name len of the dns query in host $host$
|
||||
observable:
|
||||
- name: host
|
||||
type: Hostname
|
||||
role:
|
||||
- Victim
|
||||
- name: query
|
||||
type: dnsquery
|
||||
role:
|
||||
- Attacker
|
||||
@@ -56,4 +56,22 @@ tags:
|
||||
- bytes_out
|
||||
- archive_hdr1
|
||||
- archive_hdr2
|
||||
- form_data
|
||||
security_domain: network
|
||||
impact: 50
|
||||
confidence: 50
|
||||
# (impact * confidence)/100
|
||||
risk_score: 25
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Exfiltration
|
||||
message: A http post $http_method$ sending packet with possible archive bytes header 4form_data$ in uri path $uri_path$
|
||||
observable:
|
||||
- name: uri_path
|
||||
type: UriPath
|
||||
role:
|
||||
- Attacker
|
||||
- name: form_data
|
||||
type: formdata
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
@@ -45,3 +45,21 @@ tags:
|
||||
- bytes_in
|
||||
- bytes_out
|
||||
security_domain: network
|
||||
impact: 70
|
||||
confidence: 90
|
||||
# (impact * confidence)/100
|
||||
risk_score: 63
|
||||
context:
|
||||
- Source:Endpoint
|
||||
- Stage:Exfiltration
|
||||
message: A http post $http_method$ sending packet with plain text of information $form_data$ in uri path $uri_path$
|
||||
observable:
|
||||
- name: uri_path
|
||||
type: UriPath
|
||||
role:
|
||||
- Attacker
|
||||
- name: form_data
|
||||
type: formdata
|
||||
role:
|
||||
- Attacker
|
||||
|
||||
|
||||
Reference in New Issue
Block a user