Potential Linux Process Code Injection Via DD Utility

 Original Source: [Sigma source]
Title: Potential Linux Process Code Injection Via DD Utility
Status: test
Description:Detects the injection of code by overwriting the memory map of a Linux process using the "dd" Linux command.
References:
  -https://www.aon.com/cyber-solutions/aon_cyber_labs/linux-based-inter-process-code-injection-without-ptrace2/
  -https://github.com/AonCyberLabs/Cexigua/blob/34d338620afae4c6335ba8d8d499e1d7d3d5d7b5/overwrite.sh
Author: Joseph Kamau
Date: 2023-12-01
modified:None
Tags:
  • -'attack.privilege-escalation'
  • -'attack.stealth'
  • -'attack.t1055.009'
Logsource:
  • product: linux
  • category: process_creation
Detection:
  selection:
    Image|endswith: '/dd'
    CommandLine|contains|all:
      -'of='
      -'/proc/'
      -'/mem'

  condition:selection
Falsepositives:
  -Unknown
Level: medium