This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Suspicious UltraVNC Execution
Original Source:
[Sigma source]
Title:
Suspicious UltraVNC Execution
Status:
test
Description:
Detects suspicious UltraVNC command line flag combination that indicate a auto reconnect upon execution, e.g. startup (as seen being used by Gamaredon threat group)
References:
-https://web.archive.org/web/20220224045756/https://www.ria.ee/sites/default/files/content-editors/kuberturve/tale_of_gamaredon_infection.pdf
-https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/shuckworm-gamaredon-espionage-ukraine
-https://unit42.paloaltonetworks.com/unit-42-title-gamaredon-group-toolset-evolution
-https://uvnc.com/docs/uvnc-viewer/52-ultravnc-viewer-commandline-parameters.html
Author:
Bhabesh Raj
Date:
2022-03-04
modified:
2022-03-09
Tags:
-'attack.lateral-movement'
-'attack.g0047'
-'attack.t1021.005'
Logsource:
category: process_creation
product: windows
Detection:
selection:
CommandLine|contains|all
:
-'-autoreconnect '
-'-connect '
-'-id:'
condition
:
selection
Falsepositives:
-Unknown
Level:
high