Suspicious IIS Module Registration

 Original Source: [Sigma source]
Title: Suspicious IIS Module Registration
Status: test
Description:Detects a suspicious IIS module registration as described in Microsoft threat report on IIS backdoors
References:
  -https://www.microsoft.com/security/blog/2022/07/26/malicious-iis-extensions-quietly-open-persistent-backdoors-into-servers/
Author: Florian Roth (Nextron Systems), Microsoft (idea)
Date: 2022-08-04
modified:2023-01-23
Tags:
  • -'attack.persistence'
  • -'attack.t1505.004'
Logsource:
  • category: process_creation
  • product: windows
Detection:
  selection_parent:
    ParentImage|endswith: '\w3wp.exe'
  selection_cli_1:
    CommandLine|contains: 'appcmd.exe add module'
  selection_cli_2:
    CommandLine|contains: ' system.enterpriseservices.internal.publish'
    Image|endswith: '\powershell.exe'
  selection_cli_3:
    CommandLine|contains|all:
      -'gacutil'
      -' /I'

  condition:selection_parent and 1 of selection_cli_*
Falsepositives:
  -Administrative activity
Level: high