Detection rules › Elastic

Decoded Payload Piped to Interpreter

Time window
1s
Sequence by
process.parent.entity_id, process.working_directory
Source
github.com/elastic/protections-artifacts

This rule identifies when a decoded payload is piped to an interpreter. Malware authors may attempt to evade detection by encoding and obfuscating their payload.

MITRE ATT&CK coverage

Rule body

[rule]
description = """
This rule identifies when a decoded payload is piped to an interpreter. Malware authors may attempt to evade detection
by encoding and obfuscating their payload.
"""
id = "452d6452-a8ec-4cae-9720-567fb44d93b7"
license = "Elastic License v2"
name = "Decoded Payload Piped to Interpreter"
os_list = ["linux"]
version = "1.0.9"

query = '''
sequence by process.parent.entity_id, process.working_directory with maxspan=1s
  [process where event.type == "start" and event.action == "exec" and (
    (
      process.name in ("base64", "basez", "base64plain", "base64url", "base64mime", "base64pem", "basenc", "base32", "base16") and
      process.command_line like~ ("* -d*", "* --decode*")
    ) or
    (
      process.name == "openssl" and
      process.args == "enc" and process.args in ("-d", "-base64", "-a", "-A")
    ) or
    (
      process.name like "python*" and (
        (process.args == "base64" and process.args in ("-d", "-u", "-t")) or
        (process.args == "-c" and process.args like "*base64*" and process.command_line like~ "*b64decode*")
      )
    ) or
    (
      process.name like "perl*" and
      process.command_line like~ "*decode_base64*"
    ) or
    (
      process.name like "ruby*" and
      process.args == "-e" and
      process.command_line like~ "*Base64.decode64*"
    ) or
    (
      process.name like~ "java*" and
      process.command_line like~ "*base64*decode(*"
    ) or
    (
      process.name like~ "lua*" and
      process.command_line like~ ("*mime.decode(*base64*", "*mime.unb64(*")
    ) or
    (
      process.name in ("node", "deno") and
      (
        process.command_line like~ ("*atob(*", "*eval(*") or
        (
          process.command_line like~ "*buffer.from*" and
          process.command_line like~ "*base64*"
        )
      )
    ) or
    (
      process.name == "pwsh" and
      process.command_line like~ (
        "* -e *", "* -en *", "* -enc *", "* -enco *", "* -encod *", "* -encode *", "* -encoded *",
        "* -encodedcommand *", "*frombase64string*"
      )
    ) or
    (
      process.name in ("bash", "dash", "sh", "tcsh", "csh", "zsh", "ksh", "fish", "busybox") and
      process.command_line like~ ("*base64 -d*", "*base64 --decode*")
    )
  ) and
  not (
    process.parent.command_line like "*DAAAAAtAAAAOQAAAF0AAAArAAAAJAAAACAAAABdAAAAXQAAACAAAAAmAAAAJgAAACAAAABbAAAAIAAAACIAAAAkAAAAcwAAAGkAAABnAAAAbgAAAGEAAAB0AAAAdQAAAHIAAABlAAAAIgAAACAAAAAtAAAAZQAAAHEAAAAgAAAAMgAAADAAAAAwAAAAMgAAADAAAAA5AAAAIAAAAF0AAAA7AAAAIAAAAHQAAABoAAAAZQAAAG4AAAA*" or
    process.command_line like "/bin/bash -c base64 -d <<< IwAAAC*" or
    (
      process.parent.executable like "/var/lib/amazon/ssm/i-*/document/orchestration/*_script.sh" and
      process.working_directory == "/usr/bin" and
      process.command_line == "base64 --decode"
    ) or
    (
      process.working_directory like "/var/snap/amazon-ssm-agent/*" and
      process.parent.args like "/var/lib/amazon/ssm/*/document/orchestration/*/_script.sh" and
      process.name == "base64"
    ) or
    process.working_directory in ("/opt/SolarWinds/Agent/bin/Plugins/ADMProbe", "/root/control-center-packaging") or
    process.parent.executable in ("/usr/share/windsurf/windsurf", "/usr/share/cursor/cursor", "/usr/share/devin-desktop/devin-desktop") or
    process.parent.command_line like ("claude", "*__CURSOR_SANDBOX_ENV_RESTORE*") or
    (
      process.command_line like~ ("*eval*1337*SendConductor*", "*eval*KITTY_SSH_KITTEN_DATA_DIR*") and
      process.parent.name in ("sshd", "sshd-session")
    ) or
    process.command_line like "/bin/bash -c base64 -d <<< IwAAACAAAABHAAAAZQAAAHQAAAAgAAAAdAAAAGg*" or
    (
      process.parent.command_line like (
        "/bin/bash -c base64 -d <<< IwAAACAAAABHAAAAZQAAAHQAAAAgAAAAdAAAAGg*",
        "/bin/bash -c base64 -d <<< IwAAACEAAAAvAAAAYgAAAGkAAABuAAAAL*"
      ) and
      process.command_line == "base64 -d"
    ) or
    (process.working_directory like "/home/u.*" and process.parent.command_line like "bash -lc printf %s*") or 
    (process.working_directory == "/opt/Elastic/Endpoint/state/response_actions" and process.command_line == "base64 -d") or
    (process.working_directory == "/home/deploy" and user.name == "deploy" and process.parent.args == "bash")
  )]
  [process where event.type == "start" and event.action == "exec" and process.name like (
    "bash", "dash", "sh", "tcsh", "csh", "zsh", "ksh", "fish",
    "python*", "perl*", "ruby*", "lua*", "php*", "node", "pwsh", "deno"
  ) and process.args_count == 1 and
  process.args like (
    "-bash", "-dash", "-sh", "-tcsh", "-csh", "-zsh", "-ksh", "-fish",
    "bash", "dash", "sh", "tcsh", "csh", "zsh", "ksh", "fish",
    "/bin/bash", "/bin/dash", "/bin/sh", "/bin/tcsh", "/bin/csh",
    "/bin/zsh", "/bin/ksh", "/bin/fish",
    "/usr/bin/bash", "/usr/bin/dash", "/usr/bin/sh", "/usr/bin/tcsh",
    "/usr/bin/csh", "/usr/bin/zsh", "/usr/bin/ksh", "/usr/bin/fish",
    "python*", "/bin/python*", "/usr/bin/python*", "/usr/local/bin/python*",
    "perl*", "/bin/perl*", "/usr/bin/perl*", "/usr/local/bin/perl*",
    "ruby*", "/bin/ruby*", "/usr/bin/ruby*", "/usr/local/bin/ruby*",
    "lua*", "/bin/lua*", "/usr/bin/lua*", "/usr/local/bin/lua*",
    "php*", "/bin/php*", "/usr/bin/php*", "/usr/local/bin/php*",
    "node", "/bin/node", "/usr/bin/node", "/usr/local/bin/node",
    "pwsh", "/bin/pwsh", "/usr/bin/pwsh", "/usr/local/bin/pwsh",
    "deno", "/bin/deno", "/usr/bin/deno", "/usr/local/bin/deno",
    "/dev/fd/*"
  ) and
  not (
    process.parent.command_line in ("bash ./run_tests.sh unit-integration", "/bin/sh /var/lib/dpkg/info/nmap-common.postinst configure") or
    process.command_line == "/usr/bin/perl /usr/bin/shasum -a 256" or
    process.working_directory like (
      "/usr/local/zeek", "/opt/zeek", "/var/lib/docker/overlay2/*/opt/zeek", "/usr/local/zeek_old_install",
      "/var/lib/docker/overlay2/*/usr/local/zeek", "/proc/self/fd/*/usr/local/zeek"
    ) or
    (process.parent.name == "zsh" and process.parent.command_line like "*extendedglob*") or
    (process.name like "python*" and process.parent.name like "python*")
  )]
'''

min_endpoint_version = "7.15.0"
optional_actions = []
[[actions]]
action = "kill_process"
field = "process.entity_id"
state = 0

[[actions]]
action = "kill_process"
field = "process.entity_id"
state = 1

[[actions]]
action = "kill_process"
field = "process.parent.entity_id"
state = 0

[[actions]]
action = "kill_process"
field = "process.parent.entity_id"
state = 1

[[threat]]
framework = "MITRE ATT&CK"
[[threat.technique]]
id = "T1059"
name = "Command and Scripting Interpreter"
reference = "https://attack.mitre.org/techniques/T1059/"
[[threat.technique.subtechnique]]
id = "T1059.004"
name = "Unix Shell"
reference = "https://attack.mitre.org/techniques/T1059/004/"


[[threat.technique]]
id = "T1204"
name = "User Execution"
reference = "https://attack.mitre.org/techniques/T1204/"
[[threat.technique.subtechnique]]
id = "T1204.002"
name = "Malicious File"
reference = "https://attack.mitre.org/techniques/T1204/002/"



[threat.tactic]
id = "TA0002"
name = "Execution"
reference = "https://attack.mitre.org/tactics/TA0002/"
[[threat]]
framework = "MITRE ATT&CK"
[[threat.technique]]
id = "T1027"
name = "Obfuscated Files or Information"
reference = "https://attack.mitre.org/techniques/T1027/"

[[threat.technique]]
id = "T1140"
name = "Deobfuscate/Decode Files or Information"
reference = "https://attack.mitre.org/techniques/T1140/"


[threat.tactic]
id = "TA0005"
name = "Defense Evasion"
reference = "https://attack.mitre.org/tactics/TA0005/"

[internal]
min_endpoint_version = "7.15.0"

Stages and Predicates

Ordered sequence: each step below must occur in order within 1s, correlated by process.parent.entity_id, process.working_directory.

Stage 1: process

[process where event.type == "start" and event.action == "exec" and (
    (
      process.name in ("base64", "basez", "base64plain", "base64url", "base64mime", "base64pem", "basenc", "base32", "base16") and
      process.command_line like~ ("* -d*", "* --decode*")
    ) or
    (
      process.name == "openssl" and
      process.args == "enc" and process.args in ("-d", "-base64", "-a", "-A")
    ) or
    (
      process.name like "python*" and (
        (process.args == "base64" and process.args in ("-d", "-u", "-t")) or
        (process.args == "-c" and process.args like "*base64*" and process.command_line like~ "*b64decode*")
      )
    ) or
    (
      process.name like "perl*" and
      process.command_line like~ "*decode_base64*"
    ) or
    (
      process.name like "ruby*" and
      process.args == "-e" and
      process.command_line like~ "*Base64.decode64*"
    ) or
    (
      process.name like~ "java*" and
      process.command_line like~ "*base64*decode(*"
    ) or
    (
      process.name like~ "lua*" and
      process.command_line like~ ("*mime.decode(*base64*", "*mime.unb64(*")
    ) or
    (
      process.name in ("node", "deno") and
      (
        process.command_line like~ ("*atob(*", "*eval(*") or
        (
          process.command_line like~ "*buffer.from*" and
          process.command_line like~ "*base64*"
        )
      )
    ) or
    (
      process.name == "pwsh" and
      process.command_line like~ (
        "* -e *", "* -en *", "* -enc *", "* -enco *", "* -encod *", "* -encode *", "* -encoded *",
        "* -encodedcommand *", "*frombase64string*"
      )
    ) or
    (
      process.name in ("bash", "dash", "sh", "tcsh", "csh", "zsh", "ksh", "fish", "busybox") and
      process.command_line like~ ("*base64 -d*", "*base64 --decode*")
    )
  ) and
  not (
    process.parent.command_line like "*DAAAAAtAAAAOQAAAF0AAAArAAAAJAAAACAAAABdAAAAXQAAACAAAAAmAAAAJgAAACAAAABbAAAAIAAAACIAAAAkAAAAcwAAAGkAAABnAAAAbgAAAGEAAAB0AAAAdQAAAHIAAABlAAAAIgAAACAAAAAtAAAAZQAAAHEAAAAgAAAAMgAAADAAAAAwAAAAMgAAADAAAAA5AAAAIAAAAF0AAAA7AAAAIAAAAHQAAABoAAAAZQAAAG4AAAA*" or
    process.command_line like "/bin/bash -c base64 -d <<< IwAAAC*" or
    (
      process.parent.executable like "/var/lib/amazon/ssm/i-*/document/orchestration/*_script.sh" and
      process.working_directory == "/usr/bin" and
      process.command_line == "base64 --decode"
    ) or
    (
      process.working_directory like "/var/snap/amazon-ssm-agent/*" and
      process.parent.args like "/var/lib/amazon/ssm/*/document/orchestration/*/_script.sh" and
      process.name == "base64"
    ) or
    process.working_directory in ("/opt/SolarWinds/Agent/bin/Plugins/ADMProbe", "/root/control-center-packaging") or
    process.parent.executable in ("/usr/share/windsurf/windsurf", "/usr/share/cursor/cursor", "/usr/share/devin-desktop/devin-desktop") or
    process.parent.command_line like ("claude", "*__CURSOR_SANDBOX_ENV_RESTORE*") or
    (
      process.command_line like~ ("*eval*1337*SendConductor*", "*eval*KITTY_SSH_KITTEN_DATA_DIR*") and
      process.parent.name in ("sshd", "sshd-session")
    ) or
    process.command_line like "/bin/bash -c base64 -d <<< IwAAACAAAABHAAAAZQAAAHQAAAAgAAAAdAAAAGg*" or
    (
      process.parent.command_line like (
        "/bin/bash -c base64 -d <<< IwAAACAAAABHAAAAZQAAAHQAAAAgAAAAdAAAAGg*",
        "/bin/bash -c base64 -d <<< IwAAACEAAAAvAAAAYgAAAGkAAABuAAAAL*"
      ) and
      process.command_line == "base64 -d"
    ) or
    (process.working_directory like "/home/u.*" and process.parent.command_line like "bash -lc printf %s*") or 
    (process.working_directory == "/opt/Elastic/Endpoint/state/response_actions" and process.command_line == "base64 -d") or
    (process.working_directory == "/home/deploy" and user.name == "deploy" and process.parent.args == "bash")
  )]

Stage 2: process

[process where event.type == "start" and event.action == "exec" and process.name like (
    "bash", "dash", "sh", "tcsh", "csh", "zsh", "ksh", "fish",
    "python*", "perl*", "ruby*", "lua*", "php*", "node", "pwsh", "deno"
  ) and process.args_count == 1 and
  process.args like (
    "-bash", "-dash", "-sh", "-tcsh", "-csh", "-zsh", "-ksh", "-fish",
    "bash", "dash", "sh", "tcsh", "csh", "zsh", "ksh", "fish",
    "/bin/bash", "/bin/dash", "/bin/sh", "/bin/tcsh", "/bin/csh",
    "/bin/zsh", "/bin/ksh", "/bin/fish",
    "/usr/bin/bash", "/usr/bin/dash", "/usr/bin/sh", "/usr/bin/tcsh",
    "/usr/bin/csh", "/usr/bin/zsh", "/usr/bin/ksh", "/usr/bin/fish",
    "python*", "/bin/python*", "/usr/bin/python*", "/usr/local/bin/python*",
    "perl*", "/bin/perl*", "/usr/bin/perl*", "/usr/local/bin/perl*",
    "ruby*", "/bin/ruby*", "/usr/bin/ruby*", "/usr/local/bin/ruby*",
    "lua*", "/bin/lua*", "/usr/bin/lua*", "/usr/local/bin/lua*",
    "php*", "/bin/php*", "/usr/bin/php*", "/usr/local/bin/php*",
    "node", "/bin/node", "/usr/bin/node", "/usr/local/bin/node",
    "pwsh", "/bin/pwsh", "/usr/bin/pwsh", "/usr/local/bin/pwsh",
    "deno", "/bin/deno", "/usr/bin/deno", "/usr/local/bin/deno",
    "/dev/fd/*"
  ) and
  not (
    process.parent.command_line in ("bash ./run_tests.sh unit-integration", "/bin/sh /var/lib/dpkg/info/nmap-common.postinst configure") or
    process.command_line == "/usr/bin/perl /usr/bin/shasum -a 256" or
    process.working_directory like (
      "/usr/local/zeek", "/opt/zeek", "/var/lib/docker/overlay2/*/opt/zeek", "/usr/local/zeek_old_install",
      "/var/lib/docker/overlay2/*/usr/local/zeek", "/proc/self/fd/*/usr/local/zeek"
    ) or
    (process.parent.name == "zsh" and process.parent.command_line like "*extendedglob*") or
    (process.name like "python*" and process.parent.name like "python*")
  )]

Exclusions

The rule actively suppresses these predicates.

FieldKindExcluded valuesSearch
process.command_lineeqbase64 --decodeexcludes:process.command_line field:"process.command_line" value:"base64 --decode"
process.parent.executablewildcard/var/lib/amazon/ssm/i-*/document/orchestration/*_script.shexcludes:process.parent.executable field:"process.parent.executable" value:"/var/lib/amazon/ssm/i-*/document/orchestration/*_script.sh"
process.working_directoryeq/usr/binexcludes:process.working_directory field:"process.working_directory" value:"/usr/bin"
process.command_lineeqbase64 -dexcludes:process.command_line field:"process.command_line" value:"base64 -d"
process.parent.command_linestarts_with/bin/bash -c base64 -d <<< IwAAACAAAABHAAAAZQAAAHQAAAAgAAAAdAAAAGg, /bin/bash -c base64 -d <<< IwAAACEAAAAvAAAAYgAAAGkAAABuAAAALexcludes:process.parent.command_line field:"process.parent.command_line" value:"/bin/bash -c base64 -d <<< IwAAACAAAABHAAAAZQAAAHQAAAAgAAAAdAAAAGg" field:"process.parent.command_line" value:"/bin/bash -c base64 -d <<< IwAAACEAAAAvAAAAYgAAAGkAAABuAAAAL"
process.working_directoryeq/opt/Elastic/Endpoint/state/response_actionsexcludes:process.working_directory field:"process.working_directory" value:"/opt/Elastic/Endpoint/state/response_actions"
process.command_linewildcard*eval*1337*SendConductor*, *eval*KITTY_SSH_KITTEN_DATA_DIR*excludes:process.command_line field:"process.command_line" value:"*eval*1337*SendConductor*" field:"process.command_line" value:"*eval*KITTY_SSH_KITTEN_DATA_DIR*"
process.parent.nameinsshd, sshd-sessionexcludes:process.parent.name field:"process.parent.name" value:"sshd" field:"process.parent.name" value:"sshd-session"
process.nameeqbase64excludes:process.name field:"process.name" value:"base64"
process.parent.argswildcard/var/lib/amazon/ssm/*/document/orchestration/*/_script.shexcludes:process.parent.args field:"process.parent.args" value:"/var/lib/amazon/ssm/*/document/orchestration/*/_script.sh"
process.working_directorystarts_with/var/snap/amazon-ssm-agent/excludes:process.working_directory field:"process.working_directory" value:"/var/snap/amazon-ssm-agent/"
process.parent.argseqbashexcludes:process.parent.args field:"process.parent.args" value:"bash"
process.working_directoryeq/home/deployexcludes:process.working_directory field:"process.working_directory" value:"/home/deploy"
user.nameeqdeployexcludes:user.name field:"user.name" value:"deploy"
process.parent.command_linestarts_withbash -lc printf %sexcludes:process.parent.command_line field:"process.parent.command_line" value:"bash -lc printf %s"
process.working_directorystarts_with/home/u.excludes:process.working_directory field:"process.working_directory" value:"/home/u."
process.command_linestarts_with/bin/bash -c base64 -d <<< IwAAACexcludes:process.command_line field:"process.command_line" value:"/bin/bash -c base64 -d <<< IwAAAC"
process.command_linestarts_with/bin/bash -c base64 -d <<< IwAAACAAAABHAAAAZQAAAHQAAAAgAAAAdAAAAGgexcludes:process.command_line field:"process.command_line" value:"/bin/bash -c base64 -d <<< IwAAACAAAABHAAAAZQAAAHQAAAAgAAAAdAAAAGg"
process.parent.command_linematchDAAAAAtAAAAOQAAAF0AAAArAAAAJAAAACAAAABdAAAAXQAAACAAAAAmAAAAJgAAACAAAABbAAAAIAAAACIAAAAkAAAAcwAAAGkAAABnAAAAbgAAAGEAAAB0AAAAdQAAAHIAAABlAAAAIgAAACAAAAAtAAAAZQAAAHEAAAAgAAAAMgAAADAAAAAwAAAAMgAAADAAAAA5AAAAIAAAAF0AAAA7AAAAIAAAAHQAAABoAAAAZQAAAG4AAAAexcludes:process.parent.command_line field:"process.parent.command_line" value:"DAAAAAtAAAAOQAAAF0AAAArAAAAJAAAACAAAABdAAAAXQAAACAAAAAmAAAAJgAAACAAAABbAAAAIAAAACIAAAAkAAAAcwAAAGkAAABnAAAAbgAAAGEAAAB0AAAAdQAAAHIAAABlAAAAIgAAACAAAAAtAAAAZQAAAHEAAAAgAAAAMgAAADAAAAAwAAAAMgAAADAAAAA5AAAAIAAAAF0AAAA7AAAAIAAAAHQAAABoAAAAZQAAAG4AAAA"
process.parent.command_linewildcardclaude, *__CURSOR_SANDBOX_ENV_RESTORE*excludes:process.parent.command_line field:"process.parent.command_line" value:"claude" field:"process.parent.command_line" value:"*__CURSOR_SANDBOX_ENV_RESTORE*"
process.parent.executablein/usr/share/cursor/cursor, /usr/share/devin-desktop/devin-desktop, /usr/share/windsurf/windsurfexcludes:process.parent.executable field:"process.parent.executable" value:"/usr/share/cursor/cursor" field:"process.parent.executable" value:"/usr/share/devin-desktop/devin-desktop" field:"process.parent.executable" value:"/usr/share/windsurf/windsurf"
process.working_directoryin/opt/SolarWinds/Agent/bin/Plugins/ADMProbe, /root/control-center-packagingexcludes:process.working_directory field:"process.working_directory" value:"/opt/SolarWinds/Agent/bin/Plugins/ADMProbe" field:"process.working_directory" value:"/root/control-center-packaging"
process.namestarts_withpythonexcludes:process.name field:"process.name" value:"python"
process.parent.namestarts_withpythonexcludes:process.parent.name field:"process.parent.name" value:"python"
process.parent.command_linematchextendedglobexcludes:process.parent.command_line field:"process.parent.command_line" value:"extendedglob"
process.parent.nameeqzshexcludes:process.parent.name field:"process.parent.name" value:"zsh"
process.command_lineeq/usr/bin/perl /usr/bin/shasum -a 256excludes:process.command_line field:"process.command_line" value:"/usr/bin/perl /usr/bin/shasum -a 256"
process.parent.command_linein/bin/sh /var/lib/dpkg/info/nmap-common.postinst configure, bash ./run_tests.sh unit-integrationexcludes:process.parent.command_line field:"process.parent.command_line" value:"/bin/sh /var/lib/dpkg/info/nmap-common.postinst configure" field:"process.parent.command_line" value:"bash ./run_tests.sh unit-integration"
process.working_directorywildcard/usr/local/zeek, /opt/zeek, /var/lib/docker/overlay2/*/opt/zeek, /usr/local/zeek_old_install, /var/lib/docker/overlay2/*/usr/local/zeek, /proc/self/fd/*/usr/local/zeekexcludes:process.working_directory

Indicators

These rows show field, operator, and value matches.

FieldKindValuesSearch
event.actioneq
  • exec
field:"EventType" kind:eq value:"exec"
event.typeeq
  • start
field:"event.type" kind:eq value:"start"
process.argseq
  • -c
  • -e
  • base64
  • enc
field:"process.args" kind:eq
process.argsin
  • -A
  • -a
  • -base64
  • -d
  • -t
  • -u
field:"process.args" kind:in
process.argswildcard
  • *base64*
  • -bash
  • -csh
  • -dash
  • -fish
  • -ksh
  • -sh
  • -tcsh
  • -zsh
  • /bin/bash
  • /bin/csh
  • /bin/dash
  • /bin/deno
  • /bin/fish
  • /bin/ksh
  • /bin/lua*
  • /bin/node
  • /bin/perl*
  • /bin/php*
  • /bin/pwsh
  • /bin/python*
  • /bin/ruby*
  • /bin/sh
  • /bin/tcsh
  • /bin/zsh
  • /dev/fd/*
  • /usr/bin/bash
  • /usr/bin/csh
  • /usr/bin/dash
  • /usr/bin/deno
  • /usr/bin/fish
  • /usr/bin/ksh
  • /usr/bin/lua*
  • /usr/bin/node
  • /usr/bin/perl*
  • /usr/bin/php*
  • /usr/bin/pwsh
  • /usr/bin/python*
  • /usr/bin/ruby*
  • /usr/bin/sh
  • +26 more values (see full rule source)
field:"process.args" kind:wildcard
process.args_counteq
  • 1 transforms: number
field:"process.args_count" kind:eq value:"1"
process.command_linewildcard
  • * --decode*
  • * -d*
  • * -e *
  • * -en *
  • * -enc *
  • * -enco *
  • * -encod *
  • * -encode *
  • * -encoded *
  • * -encodedcommand *
  • *Base64.decode64*
  • *atob(*
  • *b64decode*
  • *base64 --decode*
  • *base64 -d*
  • *base64*
  • *base64*decode(*
  • *buffer.from*
  • *decode_base64*
  • *eval(*
  • *frombase64string*
  • *mime.decode(*base64*
  • *mime.unb64(*
field:"CommandLine" kind:wildcard
process.nameeq
  • openssl
  • pwsh
field:"process_name" kind:eq
process.namein
  • base16
  • base32
  • base64
  • base64mime
  • base64pem
  • base64plain
  • base64url
  • basenc
  • basez
  • bash
  • busybox
  • csh
  • dash
  • deno
  • fish
  • ksh
  • node
  • sh
  • tcsh
  • zsh
field:"process_name" kind:in
process.namewildcard
  • bash
  • csh
  • dash
  • deno
  • fish
  • java*
  • ksh
  • lua*
  • node
  • perl*
  • php*
  • pwsh
  • python*
  • ruby*
  • sh
  • tcsh
  • zsh
field:"process_name" kind:wildcard