This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
HackTool - Rubeus Execution
Original Source:
[Sigma source]
Title:
HackTool - Rubeus Execution
Status:
stable
Description:
Detects the execution of the hacktool Rubeus via PE information of command line parameters
References:
-https://blog.harmj0y.net/redteaming/from-kekeo-to-rubeus
-https://m0chan.github.io/2019/07/31/How-To-Attack-Kerberos-101.html
-https://github.com/GhostPack/Rubeus
Author:
Florian Roth (Nextron Systems)
Date:
2018-12-19
modified:
2023-04-20
Tags:
-'attack.credential-access'
-'attack.t1003'
-'attack.t1558.003'
-'attack.lateral-movement'
-'attack.t1550.003'
Logsource:
category: process_creation
product: windows
Detection:
selection:
Image|endswith
:
'\Rubeus.exe'
OriginalFileName
:
'Rubeus.exe'
Description
:
'Rubeus'
- CommandLine|contains
:
- 'asreproast '
- 'dump /service:krbtgt '
- 'dump /luid:0x'
- 'kerberoast '
- 'createnetonly /program:'
- 'ptt /ticket:'
- '/impersonateuser:'
- 'renew /ticket:'
- 'asktgt /user:'
- 'harvest /interval:'
- 's4u /user:'
- 's4u /ticket:'
- 'hash /password:'
- 'golden /aes256:'
- 'silver /user:'
condition
:
selection
Falsepositives:
-Unlikely
Level:
critical