This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Potential Commandline Obfuscation Using Escape Characters
Original Source:
[Sigma source]
Title:
Potential Commandline Obfuscation Using Escape Characters
Status:
test
Description:
Detects potential commandline obfuscation using known escape characters
References:
-https://twitter.com/vysecurity/status/885545634958385153
-https://twitter.com/Hexacorn/status/885553465417756673
-https://twitter.com/Hexacorn/status/885570278637678592
-https://www.mandiant.com/resources/blog/obfuscation-wild-targeted-attackers-lead-way-evasion-techniques
-https://web.archive.org/web/20190213114956/http://www.windowsinspired.com/understanding-the-command-line-string-and-arguments-received-by-a-windows-program/
Author:
juju4
Date:
2018-12-11
modified:
2023-03-03
Tags:
-'attack.stealth'
-'attack.t1140'
Logsource:
category: process_creation
product: windows
Detection:
selection:
CommandLine|contains
:
-'h^t^t^p'
-'h"t"t"p'
condition
:
selection
Falsepositives:
-Unknown
Level:
medium