Network Sniffing T1040

Tactics: Credential Access, Discovery

Adversaries may passively sniff network traffic to capture information about an environment, including authentication material passed over the network. Network sniffing refers to using the network interface on a system to monitor or capture information sent over a wired or wireless connection. An adversary may place a network interface into promiscuous mode to passively access data in transit over the network, or use span ports to capture a larger amount of data.

Events covered

6 catalog events are tagged with this technique by at least one rule.

Authoring guide

These 25 rules share fields, values, and exclusions.

Fields filtered most (40 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
Image7ends_with 7\netsh.exe, \pktmon.exe, /tcpdump, /tshark, \tshark.exe
CommandLine6contains 6start, k, p, s, -encodedcommand
EventType4eq 4exec, createtrafficmirrorsession
process_name4in 3, is_not_null 1bash, busybox, csh, dumpcap.exe, masscan
OriginalFileName3eq 3netsh.exe, pktmon.exe
event.type3eq 3start
host.os.type3eq 3
data_stream.dataset2eq 2aws.cloudtrail, azure.activitylogs
event.outcome2eq 2success
All_Changes.command1contains 1, eq 1*snmp-server community*ro*, *snmp-server community*rw*, snmp-server host
ControlName_s1eq 1AzureSecureScorePWAgePolicyNew
EfectiveCommand1regex_match 1regexEmpire
Event1eq 1account.settings_updated
EventData1contains 1-encodedcommand, powershell.exe, powershell_ise.exe
EventID1eq 14688

Top indicator values (175 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
EventTypeeq
exec
3576
Imageends_with
\netsh.exe
328
Imageends_with
\pktmon.exe
22
event.typeeq
start
31078
CommandLinecontains
start
213
CommandLinecontains
k
1
CommandLinecontains
p
12
CommandLinecontains
s
13
CommandLinecontains
-encodedcommand
14
CommandLinecontains
-i
17
CommandLinecontains
=clear
1
OriginalFileNameeq
netsh.exe
223
event.outcomeeq
success
2369
process_namein
masscan
23
process_namein
mitmproxy
22
process_namein
nc
224
process_namein
nc.traditional
214
process_namein
ncat
225
process_namein
netcat
224
process_namein
ngrep
22
process_namein
nmap
26
process_namein
socat
216
process_namein
tcpdump
23
process_namein
telnet
25
process_namein
tshark
23
process_namein
zgrab
22
process_namein
zmap
23
All_Changes.commandcontains
snmp-server host
1
All_Changes.commandeq
*snmp-server community*ro*
1
All_Changes.commandeq
*snmp-server community*rw*
1

Exclusions (25 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
process.argswildcard
-*z*
2
process.argswildcard
127.0.0.1
2
process.argswildcard
localhost
2
process_namein
nc
2
process_namein
nc.traditional
2
process_namein
ncat
2
process_namein
netcat
2
EventDatacontains
gc_service.exe
1
EventDatacontains
gc_worker.exe
1
ParentImagecontains
gc_service.exe
1
ParentImagecontains
gc_worker.exe
1
namespacein
gke-system
1
namespacein
kube-node-lease
1
namespacein
kube-public
1
namespacein
kube-system
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Sigma 11 rules

Elastic 5 rules

Splunk 3 rules

Kusto 3 rules

Panther 3 rules