Title:Invoke-Obfuscation Via Use Clip - Security Status:test Description:Detects Obfuscated Powershell via use Clip.exe in Scripts References: -https://github.com/SigmaHQ/sigma/issues/1009 Author: Nikita Nazarov, oscd.community Date: 2020-10-09 modified:2022-11-29 Tags:
-'attack.stealth'
-'attack.t1027'
-'attack.execution'
-'attack.t1059.001'
Logsource:
product: windows
service: security
definition: The 'System Security Extension' audit subcategory need to be enabled to log the EID 4697