This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Suspicious Download From Direct IP Via Bitsadmin
Original Source:
[Sigma source]
Title:
Suspicious Download From Direct IP Via Bitsadmin
Status:
test
Description:
Detects usage of bitsadmin downloading a file using an URL that contains an IP
References:
-https://blog.netspi.com/15-ways-to-download-a-file/#bitsadmin
-https://isc.sans.edu/diary/22264
-https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/
-https://blog.talosintelligence.com/breaking-the-silence-recent-truebot-activity/
Author:
Florian Roth (Nextron Systems)
Date:
2022-06-28
modified:
2023-02-15
Tags:
-'attack.persistence'
-'attack.execution'
-'attack.stealth'
-'attack.t1197'
-'attack.s0190'
-'attack.t1036.003'
Logsource:
category: process_creation
product: windows
Detection:
selection_img:
Image|endswith
:
'\bitsadmin.exe'
OriginalFileName
:
'bitsadmin.exe'
selection_flags:
CommandLine|contains
:
-' /transfer '
-' /create '
-' /addfile '
selection_extension:
CommandLine|contains
:
-'://1'
-'://2'
-'://3'
-'://4'
-'://5'
-'://6'
-'://7'
-'://8'
-'://9'
filter_seven_zip:
CommandLine|contains
:
'://7-'
condition
:
all of selection_* and not 1 of filter_*
Falsepositives:
-Unknown
Level:
high