Suspicious DumpMinitool Execution

 Original Source: [Sigma source]
Title: Suspicious DumpMinitool Execution
Status: test
Description:Detects suspicious ways to use the "DumpMinitool.exe" binary
References:
  -https://twitter.com/mrd0x/status/1511415432888131586
  -https://twitter.com/mrd0x/status/1511489821247684615
  -https://lolbas-project.github.io/lolbas/OtherMSBinaries/DumpMinitool/
Author: Florian Roth (Nextron Systems)
Date: 2022-04-06
modified:2023-04-12
Tags:
  • -'attack.credential-access'
  • -'attack.stealth'
  • -'attack.t1036'
  • -'attack.t1003.001'
Logsource:
  • category: process_creation
  • product: windows
Detection:
  selection:
    - Image|endswith:
      - '\DumpMinitool.exe'
      - '\DumpMinitool.x86.exe'
      - '\DumpMinitool.arm64.exe'
    - OriginalFileName:
      - 'DumpMinitool.exe'
      - 'DumpMinitool.x86.exe'
      - 'DumpMinitool.arm64.exe'
  filter_folder:
    Image|contains:
      -'\Microsoft Visual Studio\'
      -'\Extensions\'

  susp_flags:
    CommandLine|contains: '.txt'
  cmd_has_flags:
    CommandLine|contains:
      -' Full'
      -' Mini'
      -' WithHeap'

  filter_cmd_misses_flags:
    CommandLine|contains: '--dumpType'
  condition:selection and ( ( not filter_folder ) or susp_flags or ( cmd_has_flags and not filter_cmd_misses_flags ) )
Falsepositives:
  -Unknown
Level: high