mirror of
https://github.com/Yamato-Security/WELA.git
synced 2025-12-07 17:52:49 +01:00
Sigma Rule Update (2025-10-20 20:15:51) (#122)
Co-authored-by: YamatoSecurity <YamatoSecurity@users.noreply.github.com>
This commit is contained in:
committed by
GitHub
parent
f454f3e9eb
commit
e277c9414d
@@ -700,10 +700,10 @@
|
||||
"T1570",
|
||||
"T1021.002",
|
||||
"T1569.002",
|
||||
"T1543",
|
||||
"T1021",
|
||||
"T1569",
|
||||
"T1136"
|
||||
"T1021",
|
||||
"T1136",
|
||||
"T1543"
|
||||
],
|
||||
"title": "PSExec Lateral Movement"
|
||||
},
|
||||
@@ -3420,8 +3420,8 @@
|
||||
"T1059.005",
|
||||
"T1059.006",
|
||||
"T1059.007",
|
||||
"T1204",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1204"
|
||||
],
|
||||
"title": "File Was Not Allowed To Run"
|
||||
},
|
||||
@@ -3983,9 +3983,9 @@
|
||||
"T1021.002",
|
||||
"attack.s0039",
|
||||
"detection.threat-hunting",
|
||||
"T1069",
|
||||
"T1021",
|
||||
"T1087",
|
||||
"T1021"
|
||||
"T1069"
|
||||
],
|
||||
"title": "Net.EXE Execution"
|
||||
},
|
||||
@@ -4780,8 +4780,8 @@
|
||||
"T1547.001",
|
||||
"detection.threat-hunting",
|
||||
"T1059",
|
||||
"T1027",
|
||||
"T1547"
|
||||
"T1547",
|
||||
"T1027"
|
||||
],
|
||||
"title": "Registry Set With Crypto-Classes From The \"Cryptography\" PowerShell Namespace"
|
||||
},
|
||||
@@ -6598,8 +6598,8 @@
|
||||
"T1090.002",
|
||||
"T1021.001",
|
||||
"car.2013-07-002",
|
||||
"T1021",
|
||||
"T1090"
|
||||
"T1090",
|
||||
"T1021"
|
||||
],
|
||||
"title": "RDP over Reverse SSH Tunnel WFP"
|
||||
},
|
||||
@@ -6625,9 +6625,9 @@
|
||||
"T1021.002",
|
||||
"T1543.003",
|
||||
"T1569.002",
|
||||
"T1569",
|
||||
"T1543",
|
||||
"T1021",
|
||||
"T1569"
|
||||
"T1021"
|
||||
],
|
||||
"title": "CobaltStrike Service Installations - Security"
|
||||
},
|
||||
@@ -8383,8 +8383,8 @@
|
||||
"T1087.002",
|
||||
"T1069.002",
|
||||
"attack.s0039",
|
||||
"T1087",
|
||||
"T1069"
|
||||
"T1069",
|
||||
"T1087"
|
||||
],
|
||||
"title": "Reconnaissance Activity"
|
||||
},
|
||||
@@ -8713,8 +8713,8 @@
|
||||
"T1485",
|
||||
"T1553.002",
|
||||
"attack.s0195",
|
||||
"T1553",
|
||||
"T1027",
|
||||
"T1553",
|
||||
"T1070"
|
||||
],
|
||||
"title": "Potential Secure Deletion with SDelete"
|
||||
@@ -9415,8 +9415,8 @@
|
||||
"T1552.001",
|
||||
"T1555",
|
||||
"T1555.003",
|
||||
"T1552",
|
||||
"T1548"
|
||||
"T1548",
|
||||
"T1552"
|
||||
],
|
||||
"title": "HackTool - WinPwn Execution"
|
||||
},
|
||||
@@ -9711,8 +9711,8 @@
|
||||
"TA0005",
|
||||
"T1059.001",
|
||||
"T1564.003",
|
||||
"T1564",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1564"
|
||||
],
|
||||
"title": "HackTool - Covenant PowerShell Launcher"
|
||||
},
|
||||
@@ -9965,8 +9965,8 @@
|
||||
"car.2013-08-001",
|
||||
"T1053.005",
|
||||
"T1059.001",
|
||||
"T1053",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1053"
|
||||
],
|
||||
"title": "HackTool - Default PowerSploit/Empire Scheduled Task Creation"
|
||||
},
|
||||
@@ -10593,8 +10593,8 @@
|
||||
"T1563.002",
|
||||
"T1021.001",
|
||||
"car.2013-07-002",
|
||||
"T1021",
|
||||
"T1563"
|
||||
"T1563",
|
||||
"T1021"
|
||||
],
|
||||
"title": "Suspicious RDP Redirect Using TSCON"
|
||||
},
|
||||
@@ -11660,8 +11660,8 @@
|
||||
"TA0003",
|
||||
"T1053.005",
|
||||
"T1059.001",
|
||||
"T1053",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1053"
|
||||
],
|
||||
"title": "Scheduled Task Executing Encoded Payload from Registry"
|
||||
},
|
||||
@@ -13113,8 +13113,8 @@
|
||||
"TA0005",
|
||||
"T1036.004",
|
||||
"T1036.005",
|
||||
"T1036",
|
||||
"T1053"
|
||||
"T1053",
|
||||
"T1036"
|
||||
],
|
||||
"title": "Scheduled Task Creation Masquerading as System Processes"
|
||||
},
|
||||
@@ -13271,9 +13271,9 @@
|
||||
"T1218.007",
|
||||
"TA0002",
|
||||
"T1059.001",
|
||||
"T1059",
|
||||
"T1027",
|
||||
"T1218",
|
||||
"T1027"
|
||||
"T1059"
|
||||
],
|
||||
"title": "Obfuscated PowerShell MSI Install via WindowsInstaller COM"
|
||||
},
|
||||
@@ -13409,9 +13409,9 @@
|
||||
"TA0005",
|
||||
"T1218.005",
|
||||
"T1027.004",
|
||||
"T1218",
|
||||
"T1027",
|
||||
"T1059",
|
||||
"T1027"
|
||||
"T1218"
|
||||
],
|
||||
"title": "Csc.EXE Execution Form Potentially Suspicious Parent"
|
||||
},
|
||||
@@ -13519,8 +13519,8 @@
|
||||
"TA0005",
|
||||
"T1218.014",
|
||||
"T1036.002",
|
||||
"T1218",
|
||||
"T1204",
|
||||
"T1218",
|
||||
"T1036"
|
||||
],
|
||||
"title": "MMC Executing Files with Reversed Extensions Using RTLO Abuse"
|
||||
@@ -14375,8 +14375,8 @@
|
||||
"T1587.001",
|
||||
"TA0002",
|
||||
"T1569.002",
|
||||
"T1587",
|
||||
"T1569"
|
||||
"T1569",
|
||||
"T1587"
|
||||
],
|
||||
"title": "PUA - CsExec Execution"
|
||||
},
|
||||
@@ -17348,8 +17348,8 @@
|
||||
"T1133",
|
||||
"T1136.001",
|
||||
"T1021.001",
|
||||
"T1136",
|
||||
"T1021"
|
||||
"T1021",
|
||||
"T1136"
|
||||
],
|
||||
"title": "User Added to Remote Desktop Users Group"
|
||||
},
|
||||
@@ -17505,8 +17505,8 @@
|
||||
"TA0003",
|
||||
"T1053.005",
|
||||
"T1059.001",
|
||||
"T1053",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1053"
|
||||
],
|
||||
"title": "Scheduled Task Executing Payload from Registry"
|
||||
},
|
||||
@@ -19692,8 +19692,8 @@
|
||||
"T1087.002",
|
||||
"T1069.002",
|
||||
"T1482",
|
||||
"T1087",
|
||||
"T1069"
|
||||
"T1069",
|
||||
"T1087"
|
||||
],
|
||||
"title": "Suspicious Active Directory Database Snapshot Via ADExplorer"
|
||||
},
|
||||
@@ -19892,8 +19892,8 @@
|
||||
"T1059.001",
|
||||
"T1059.003",
|
||||
"T1564.003",
|
||||
"T1564",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1564"
|
||||
],
|
||||
"title": "Powershell Executed From Headless ConHost Process"
|
||||
},
|
||||
@@ -21534,8 +21534,8 @@
|
||||
"TA0002",
|
||||
"T1059.001",
|
||||
"T1562.001",
|
||||
"T1059",
|
||||
"T1562"
|
||||
"T1562",
|
||||
"T1059"
|
||||
],
|
||||
"title": "Obfuscated PowerShell OneLiner Execution"
|
||||
},
|
||||
@@ -22432,8 +22432,8 @@
|
||||
"TA0003",
|
||||
"T1036.005",
|
||||
"T1053.005",
|
||||
"T1053",
|
||||
"T1036"
|
||||
"T1036",
|
||||
"T1053"
|
||||
],
|
||||
"title": "Suspicious Scheduled Task Creation via Masqueraded XML File"
|
||||
},
|
||||
@@ -23632,12 +23632,12 @@
|
||||
"T1547.002",
|
||||
"T1557",
|
||||
"T1082",
|
||||
"T1574",
|
||||
"T1505",
|
||||
"T1556",
|
||||
"T1546",
|
||||
"T1564",
|
||||
"T1547",
|
||||
"T1546"
|
||||
"T1505",
|
||||
"T1574",
|
||||
"T1547"
|
||||
],
|
||||
"title": "Potential Suspicious Activity Using SeCEdit"
|
||||
},
|
||||
@@ -25775,8 +25775,8 @@
|
||||
"TA0008",
|
||||
"T1059.001",
|
||||
"T1021.006",
|
||||
"T1021",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1021"
|
||||
],
|
||||
"title": "Remote PowerShell Session Host Process (WinRM)"
|
||||
},
|
||||
@@ -27058,8 +27058,8 @@
|
||||
"TA0005",
|
||||
"T1548.002",
|
||||
"T1218.003",
|
||||
"T1218",
|
||||
"T1548"
|
||||
"T1548",
|
||||
"T1218"
|
||||
],
|
||||
"title": "Bypass UAC via CMSTP"
|
||||
},
|
||||
@@ -28275,8 +28275,8 @@
|
||||
"T1203",
|
||||
"T1059.003",
|
||||
"attack.g0032",
|
||||
"T1566",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1566"
|
||||
],
|
||||
"title": "Suspicious HWP Sub Processes"
|
||||
},
|
||||
@@ -28492,8 +28492,8 @@
|
||||
"TA0003",
|
||||
"T1053.005",
|
||||
"T1059.001",
|
||||
"T1059",
|
||||
"T1053"
|
||||
"T1053",
|
||||
"T1059"
|
||||
],
|
||||
"title": "Suspicious Schtasks Execution AppData Folder"
|
||||
},
|
||||
@@ -28907,8 +28907,8 @@
|
||||
"T1087.002",
|
||||
"T1482",
|
||||
"T1069.002",
|
||||
"T1087",
|
||||
"T1069"
|
||||
"T1069",
|
||||
"T1087"
|
||||
],
|
||||
"title": "Renamed AdFind Execution"
|
||||
},
|
||||
@@ -29560,8 +29560,8 @@
|
||||
"T1564.004",
|
||||
"T1552.001",
|
||||
"T1105",
|
||||
"T1564",
|
||||
"T1552"
|
||||
"T1552",
|
||||
"T1564"
|
||||
],
|
||||
"title": "Remote File Download Via Findstr.EXE"
|
||||
},
|
||||
@@ -31014,8 +31014,8 @@
|
||||
"T1070.001",
|
||||
"T1562.002",
|
||||
"car.2016-04-002",
|
||||
"T1070",
|
||||
"T1562"
|
||||
"T1562",
|
||||
"T1070"
|
||||
],
|
||||
"title": "Suspicious Eventlog Clearing or Configuration Change Activity"
|
||||
},
|
||||
@@ -32169,8 +32169,8 @@
|
||||
"T1106",
|
||||
"T1059.003",
|
||||
"T1218.011",
|
||||
"T1059",
|
||||
"T1218"
|
||||
"T1218",
|
||||
"T1059"
|
||||
],
|
||||
"title": "HackTool - RedMimicry Winnti Playbook Execution"
|
||||
},
|
||||
@@ -32418,8 +32418,8 @@
|
||||
"T1047",
|
||||
"T1204.002",
|
||||
"T1218.010",
|
||||
"T1218",
|
||||
"T1204"
|
||||
"T1204",
|
||||
"T1218"
|
||||
],
|
||||
"title": "Suspicious WmiPrvSE Child Process"
|
||||
},
|
||||
@@ -36370,9 +36370,9 @@
|
||||
"T1021.002",
|
||||
"T1543.003",
|
||||
"T1569.002",
|
||||
"T1543",
|
||||
"T1569",
|
||||
"T1021",
|
||||
"T1569"
|
||||
"T1543"
|
||||
],
|
||||
"title": "Potential CobaltStrike Service Installations - Registry"
|
||||
},
|
||||
@@ -37047,8 +37047,8 @@
|
||||
"TA0003",
|
||||
"T1547.001",
|
||||
"T1546.009",
|
||||
"T1547",
|
||||
"T1546"
|
||||
"T1546",
|
||||
"T1547"
|
||||
],
|
||||
"title": "Session Manager Autorun Keys Modification"
|
||||
},
|
||||
@@ -38673,8 +38673,8 @@
|
||||
"T1218.010",
|
||||
"TA0002",
|
||||
"TA0005",
|
||||
"T1218",
|
||||
"T1204"
|
||||
"T1204",
|
||||
"T1218"
|
||||
],
|
||||
"title": "Office Applications Spawning Wmi Cli Alternate"
|
||||
},
|
||||
@@ -40984,8 +40984,8 @@
|
||||
"TA0004",
|
||||
"T1543.003",
|
||||
"T1569.002",
|
||||
"T1543",
|
||||
"T1569"
|
||||
"T1569",
|
||||
"T1543"
|
||||
],
|
||||
"title": "Sliver C2 Default Service Installation"
|
||||
},
|
||||
@@ -41275,9 +41275,9 @@
|
||||
"T1021.002",
|
||||
"T1543.003",
|
||||
"T1569.002",
|
||||
"T1569",
|
||||
"T1021",
|
||||
"T1543",
|
||||
"T1569"
|
||||
"T1543"
|
||||
],
|
||||
"title": "CobaltStrike Service Installations - System"
|
||||
},
|
||||
@@ -41488,8 +41488,8 @@
|
||||
"TA0002",
|
||||
"T1543.003",
|
||||
"T1569.002",
|
||||
"T1543",
|
||||
"T1569"
|
||||
"T1569",
|
||||
"T1543"
|
||||
],
|
||||
"title": "Remote Access Tool Services Have Been Installed - System"
|
||||
},
|
||||
@@ -41965,8 +41965,8 @@
|
||||
"T1059.001",
|
||||
"TA0008",
|
||||
"T1021.006",
|
||||
"T1059",
|
||||
"T1021"
|
||||
"T1021",
|
||||
"T1059"
|
||||
],
|
||||
"title": "Remote PowerShell Session (PS Classic)"
|
||||
},
|
||||
@@ -42108,8 +42108,8 @@
|
||||
"T1059.001",
|
||||
"TA0008",
|
||||
"T1021.003",
|
||||
"T1021",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1021"
|
||||
],
|
||||
"title": "Suspicious Non PowerShell WSMAN COM Provider"
|
||||
},
|
||||
@@ -42780,8 +42780,8 @@
|
||||
"T1564.004",
|
||||
"TA0002",
|
||||
"T1059.001",
|
||||
"T1059",
|
||||
"T1564"
|
||||
"T1564",
|
||||
"T1059"
|
||||
],
|
||||
"title": "NTFS Alternate Data Stream"
|
||||
},
|
||||
@@ -44347,8 +44347,8 @@
|
||||
"T1059.001",
|
||||
"TA0003",
|
||||
"T1136.001",
|
||||
"T1059",
|
||||
"T1136"
|
||||
"T1136",
|
||||
"T1059"
|
||||
],
|
||||
"title": "PowerShell Create Local User"
|
||||
},
|
||||
@@ -48141,8 +48141,8 @@
|
||||
"T1059.001",
|
||||
"attack.s0183",
|
||||
"detection.emerging-threats",
|
||||
"T1071",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1071"
|
||||
],
|
||||
"title": "Kalambur Backdoor Curl TOR SOCKS Proxy Execution"
|
||||
},
|
||||
@@ -48538,8 +48538,8 @@
|
||||
"T1059.001",
|
||||
"detection.emerging-threats",
|
||||
"T1036",
|
||||
"T1053",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1053"
|
||||
],
|
||||
"title": "Operation Wocao Activity - Security"
|
||||
},
|
||||
@@ -48568,9 +48568,9 @@
|
||||
"T1053.005",
|
||||
"T1059.001",
|
||||
"detection.emerging-threats",
|
||||
"T1053",
|
||||
"T1036",
|
||||
"T1059",
|
||||
"T1053"
|
||||
"T1059"
|
||||
],
|
||||
"title": "Operation Wocao Activity"
|
||||
},
|
||||
@@ -48596,8 +48596,8 @@
|
||||
"T1003.001",
|
||||
"T1560.001",
|
||||
"detection.emerging-threats",
|
||||
"T1003",
|
||||
"T1560"
|
||||
"T1560",
|
||||
"T1003"
|
||||
],
|
||||
"title": "APT31 Judgement Panda Activity"
|
||||
},
|
||||
@@ -48667,8 +48667,8 @@
|
||||
"T1552.001",
|
||||
"T1003.003",
|
||||
"detection.emerging-threats",
|
||||
"T1003",
|
||||
"T1552"
|
||||
"T1552",
|
||||
"T1003"
|
||||
],
|
||||
"title": "Potential Russian APT Credential Theft Activity"
|
||||
},
|
||||
@@ -50126,9 +50126,9 @@
|
||||
"T1003.001",
|
||||
"car.2016-04-002",
|
||||
"detection.emerging-threats",
|
||||
"T1218",
|
||||
"T1070",
|
||||
"T1003"
|
||||
"T1003",
|
||||
"T1218"
|
||||
],
|
||||
"title": "NotPetya Ransomware Activity"
|
||||
},
|
||||
@@ -50152,8 +50152,8 @@
|
||||
"T1543.003",
|
||||
"T1569.002",
|
||||
"detection.emerging-threats",
|
||||
"T1569",
|
||||
"T1543"
|
||||
"T1543",
|
||||
"T1569"
|
||||
],
|
||||
"title": "CosmicDuke Service Installation"
|
||||
},
|
||||
@@ -50366,8 +50366,8 @@
|
||||
"T1566.001",
|
||||
"cve.2017-0261",
|
||||
"detection.emerging-threats",
|
||||
"T1204",
|
||||
"T1566"
|
||||
"T1566",
|
||||
"T1204"
|
||||
],
|
||||
"title": "Exploit for CVE-2017-0261"
|
||||
},
|
||||
@@ -50422,8 +50422,8 @@
|
||||
"T1566.001",
|
||||
"cve.2017-8759",
|
||||
"detection.emerging-threats",
|
||||
"T1204",
|
||||
"T1566"
|
||||
"T1566",
|
||||
"T1204"
|
||||
],
|
||||
"title": "Exploit for CVE-2017-8759"
|
||||
},
|
||||
@@ -50597,8 +50597,8 @@
|
||||
"T1071.004",
|
||||
"detection.emerging-threats",
|
||||
"T1071",
|
||||
"T1053",
|
||||
"T1543"
|
||||
"T1543",
|
||||
"T1053"
|
||||
],
|
||||
"title": "OilRig APT Registry Persistence"
|
||||
},
|
||||
@@ -50626,8 +50626,8 @@
|
||||
"TA0011",
|
||||
"T1071.004",
|
||||
"detection.emerging-threats",
|
||||
"T1071",
|
||||
"T1543",
|
||||
"T1071",
|
||||
"T1053"
|
||||
],
|
||||
"title": "OilRig APT Schedule Task Persistence - System"
|
||||
@@ -50659,9 +50659,9 @@
|
||||
"TA0011",
|
||||
"T1071.004",
|
||||
"detection.emerging-threats",
|
||||
"T1053",
|
||||
"T1543",
|
||||
"T1071"
|
||||
"T1071",
|
||||
"T1053"
|
||||
],
|
||||
"title": "OilRig APT Schedule Task Persistence - Security"
|
||||
},
|
||||
@@ -50822,8 +50822,8 @@
|
||||
"T1053.005",
|
||||
"T1027",
|
||||
"detection.emerging-threats",
|
||||
"T1053",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1053"
|
||||
],
|
||||
"title": "Turla Group Commands May 2020"
|
||||
},
|
||||
@@ -51206,8 +51206,8 @@
|
||||
"TA0005",
|
||||
"T1036.005",
|
||||
"detection.emerging-threats",
|
||||
"T1036",
|
||||
"T1059"
|
||||
"T1059",
|
||||
"T1036"
|
||||
],
|
||||
"title": "Greenbug Espionage Group Indicators"
|
||||
},
|
||||
@@ -52147,8 +52147,8 @@
|
||||
"T1570",
|
||||
"TA0002",
|
||||
"T1569.002",
|
||||
"T1569",
|
||||
"T1021"
|
||||
"T1021",
|
||||
"T1569"
|
||||
],
|
||||
"title": "Metasploit Or Impacket Service Installation Via SMB PsExec"
|
||||
},
|
||||
|
||||
Reference in New Issue
Block a user