Detection rules › Elastic
Suspicious Execution via Windows Management Instrumentation
Identifies suspicious processes executing via the Windows Management Instrumentation (WMI) protocol.
MITRE ATT&CK coverage
| Tactic | Techniques |
|---|---|
| Execution |
Rule body
[rule]
description = "Identifies suspicious processes executing via the Windows Management Instrumentation (WMI) protocol."
id = "7e554c18-6435-41ce-b57b-d0ac3b73817f"
license = "Elastic License v2"
name = "Suspicious Execution via Windows Management Instrumentation"
os_list = ["windows"]
version = "1.0.50"
query = '''
process where event.action == "start" and
process.parent.name : "WmiPrvSe.exe" and not user.id : "S-1-5-18" and
(
(process.name : ("rundll32.exe", "regsvr32.exe", "mshta.exe", "wmic.exe", "wscript.exe", "bitsadmin.exe", "certutil.exe", "vssadmin.exe", "curl.exe")) or
(process.name : "schtasks.exe" and process.args : "/create") or
(process.name : "cmd.exe" and process.command_line : ("*powershell*", "*mshta*", "*wmic*", "*msiexec*", "*\\AppData\\Local\\Temp\\*.bat")) or
process.executable : ("?:\\Users\\*\\AppData\\*.exe", "?:\\Users\\Public\\*", "?:\\ProgramData\\*.exe", "?:\\Windows\\Tasks\\*.exe") or
(process.name : ("powershell.exe", "cmd.exe") and
process.command_line :
(
"*^*^*^*^*^*^*^*^*^*",
"*set *set *set *",
"*set *for *call *",
"*set *for *cmd *",
"*$*$*$*$*$*$*$*$*$*$*$*",
"*comspec*",
"*%%*%%*%%*",
"*''*''*''*",
"*`*`*`*`*",
"*+*+*+*+*+*",
"*[char[]](*)*-join",
"*Base64String*",
"*[*Convert]*",
"*.Text.Encoding*",
"*.Compression.*",
"*.replace*",
"*MemoryStream*",
"*WriteAllBytes*",
"* -en* *",
"* -ec *",
"* -e *",
"* /e *",
"* /en* *",
"* /ec *",
"*WebClient*",
"*DownloadFile*",
"*DownloadString*",
"*Invoke-Exp*",
"*invoke-web*",
"*iex*",
"*iwr*",
"*Reflection.Assembly*",
"*Assembly.GetType*"
)) or
(process.name : "powershell.exe" and length(process.command_line) > 200 )
) and
/* Noisy FPs */
not (process.name : ("powershell.exe", "cmd.exe") and
process.command_line : ("*Windows\\CCM\\*", "*WINDOWS\\TEMP\\nessus_*", "*%SystemRoot%\\TEMP\\nessus_*",
"*\\admin$\\temp\\cotportal_EAS_SP-SNOW*", "*/latest/dynamic/instance-identity/*", "*Get-NetFirewallProfile*",
"*windows\\temp\\netstatcache_*", "*$ErrorActionPreference*", "*D:\\SMS_DP$\\Ms.Dsp.Do.Inc.Setup\\Install.ps1*",
"*app360edatabase\\Install-360DB.ps1*", "*CgAgACAAIAAgAHQAcgBhAHAAIA*", "*Cert:LocalMachine -Recurse*",
"*\\Program Files\\*", "*\\Program Files (x86)\\*", "*CloudamizeAgentless*", "*Get-AppxP*",
"*Windows\\System32\\AppvClient\\AppvClient.psd1*", "*###break###'} Catch {}*", "*FQARQBNAFAAXABuAGUAcwBzAHUAcwBfA*",
"*AFMAUgBFAEcAXwBVAE4ASwBOAE8AVwBOAF8ASgBPAEkATg*", "*bgBlAHMAcwB1AHMAXwBhAHoAdQByAGUAXwBhA*",
"*EncodedCommand QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQA*", "*\\admeScript.ps1\\*", "*\\\\127.0.0.1\\ADMIN$\\apckscanner-*",
"*QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQAZQBmAGkAbgBpAHQAaQBvAG4AIABAACcACgB1AHMAaQBuAGcAIABTAHkAcwB0AGUAbQA7A*",
"*\\\\127.0.0.1\\admin$\\temp\\unregistered*", "*System.Security.Principal.NTAccount*\\ADMIN$\\d42*",
"*metadata/instance?api-version*", "*C:\\WINDOWS\\Temp\\csat\\*", "*google.internal/computeMetadata/v1/instance/*",
"*/opc/v2/instance*", "*254/opc/v1/instance*", "Powershell.exe Invoke-Expression 'Enable-PSRemoting -Force'",
"*C:\\WINDOWS\\TEMP\\Positive Technologies\\PT-file*", "*LastLogin, BadPasswordAttempts, PasswordAge, Username*")) and
not (process.name : "cmd.exe" and process.command_line : ("*echo*Spiceworks\\spiceworks_upload.vbs*", "*\\psscript_output_*", "*SNC_isWmi*")) and
not (process.name : "cmd.exe" and process.command_line : "*\\127.0.0.1\\ADMIN$\\axonius\\*") and
not (process.name : "powershell.exe" and process.command_line : ("*CodexHealthPoll*", "*CRAMITClientActivity*", "*Get-MECM*")) and
not (process.pe.original_file_name in ("ATMGR.EXE", "git.exe") and process.code_signature.trusted == true) and
not (process.name : ("cscript.exe", "wscript.exe") and
process.args : ("?:\\windows\\CCM\\*", "?:\\windows\\ccmcache\\*") and process.args_count <= 3) and
not (process.pe.original_file_name in ("PinVantageToolbarToast.exe", "Update.exe", "git-credential-manager-core.exe", "DismHost.exe") and
process.code_signature.trusted == true) and
not (process.name : "cmd.exe" and process.working_directory : "?:\\tmp\\smartcheck\\sitetool\\proc\\*" and
process.command_line : "*Citrix.SmartChecks.BlueprintBootstrap*-xdSiteId*") and
not (process.pe.original_file_name == "360se.exe" and process.code_signature.trusted == true and
process.code_signature.subject_name == "Beijing Qihu Technology Co., Ltd.") and
not (process.code_signature.trusted == true and
process.code_signature.subject_name :
("Synology Inc.", "Zoom Video Communications, Inc.", "Beijing Qihu Technology Co., Ltd.", "Chocolatey Software, Inc.",
"Autodesk, Inc.", "Thomson Reuters Corporation", "Hornetsecurity GmbH")) and
not (process.name : "regsvr32.exe" and process.args : ("?:\\SMS_DP$\\*\\smsdp.dll", "\\\\*\\smsdp.dll") and process.args : "/s") and
not (process.name : "cmd.exe" and
process.args : ("\\\\127.0.0.1\\ADMIN$\\__*", "DB.name >> %userprofile%\\discoRemote.cmd", "echo SET _cmd=sqlcmd -E -Q SELECT")) and
not process.hash.sha256 :
("0e692d9d3342fdcab1ce3d61aed0520989a94371e5898edb266c92f1fe11c97f",
"4402920c711aba26297de5ea39fcb58448ade9df77e978f1d8cd326fd810c62d",
"0d9c6de8a57443bffe718d3256fdd467b8970124ba65d8accb6f47dc54d46d72",
"fc18fbb2b4e54c25ea3fdcdd9682735a636dd61127da451a2c19fd7e8d154285",
"0d6f7b29a06cb188ce67bd99ec0a3d1fa7dda2d64a69b3279ec90e04d35c8bfb",
"24863db91f7f1222c8310160e78f2c6c8a0ed9b4c18640029e65e3a3a3c1944d",
"2733a27117ec81c7f867c4b1a6a800011fa432e45b7e95656c37ee05ca68c592",
"8e597fdafc174a30633cc470b763f6ba65e79aada99adc394df745913fe41111",
"34c5c838199700dd344b8d606163ce4f05db72397c9aaf129f52b70b38c1d187") and
not process.executable : "?:\\ProgramData\\Microsoft Azure Site Recovery\\Mobility Service\\WMISSH\\*.exe" and
not (process.name : "regsvr32.exe" and process.command_line : "regsvr32.exe ?:\\SMS_DP$\\sms\\bin\\smsdp.dll /s") and
not process.executable : "?:\\ProgramData\\Microsoft\\Windows Defender\\Platform\\*\\MpCmdRun.exe" and
not (process.name : "rundll32.exe" and
process.command_line : "\"?:\\WINDOWS\\system32\\rundll32.exe\" C:\\WINDOWS\\system32\\eed_ec.dll,SpeedLauncher") and
not (process.name : "schtasks.exe" and process.args : ("cmd /c echo N | gpupdate /force", "shutdown /r /f /t *")) and
not (process.name : "powershell.exe" and
process.args : ("\\\\*.ps1", "\\\\127.0.0.1\\admin$\\temp\\unregistered", "?:\\SMS_DP$\\*",
"QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQAZQBmAGkAbgBpAHQAaQBvAG4AIABAACcACgB1AHMAaQBuA*",
"cwB0AGEAcgB0AC0AcAByAG8AYwBlAHMAcwAgAHAAbwB3AGUAcgBzAGgAZQBsAGwALgBlAHgAZQAgAC0AQQByAGcAdQBtAGUAbgB0AEwAaQBzAHQAIAAnA*"))
'''
min_endpoint_version = "7.15.0"
[[actions]]
action = "kill_process"
field = "process.entity_id"
state = 0
[[optional_actions]]
action = "rollback"
field = "process.entity_id"
state = 0
[[threat]]
framework = "MITRE ATT&CK"
[[threat.technique]]
id = "T1047"
name = "Windows Management Instrumentation"
reference = "https://attack.mitre.org/techniques/T1047/"
[threat.tactic]
id = "TA0002"
name = "Execution"
reference = "https://attack.mitre.org/tactics/TA0002/"
[internal]
min_endpoint_version = "7.15.0"
Stages and Predicates
Stage 1: process
process where event.action == "start" and
process.parent.name : "WmiPrvSe.exe" and not user.id : "S-1-5-18" and
(
(process.name : ("rundll32.exe", "regsvr32.exe", "mshta.exe", "wmic.exe", "wscript.exe", "bitsadmin.exe", "certutil.exe", "vssadmin.exe", "curl.exe")) or
(process.name : "schtasks.exe" and process.args : "/create") or
(process.name : "cmd.exe" and process.command_line : ("*powershell*", "*mshta*", "*wmic*", "*msiexec*", "*\\AppData\\Local\\Temp\\*.bat")) or
process.executable : ("?:\\Users\\*\\AppData\\*.exe", "?:\\Users\\Public\\*", "?:\\ProgramData\\*.exe", "?:\\Windows\\Tasks\\*.exe") or
(process.name : ("powershell.exe", "cmd.exe") and
process.command_line :
(
"*^*^*^*^*^*^*^*^*^*",
"*set *set *set *",
"*set *for *call *",
"*set *for *cmd *",
"*$*$*$*$*$*$*$*$*$*$*$*",
"*comspec*",
"*%%*%%*%%*",
"*''*''*''*",
"*`*`*`*`*",
"*+*+*+*+*+*",
"*[char[]](*)*-join",
"*Base64String*",
"*[*Convert]*",
"*.Text.Encoding*",
"*.Compression.*",
"*.replace*",
"*MemoryStream*",
"*WriteAllBytes*",
"* -en* *",
"* -ec *",
"* -e *",
"* /e *",
"* /en* *",
"* /ec *",
"*WebClient*",
"*DownloadFile*",
"*DownloadString*",
"*Invoke-Exp*",
"*invoke-web*",
"*iex*",
"*iwr*",
"*Reflection.Assembly*",
"*Assembly.GetType*"
)) or
(process.name : "powershell.exe" and length(process.command_line) > 200 )
) and
not (process.name : ("powershell.exe", "cmd.exe") and
process.command_line : ("*Windows\\CCM\\*", "*WINDOWS\\TEMP\\nessus_*", "*%SystemRoot%\\TEMP\\nessus_*",
"*\\admin$\\temp\\cotportal_EAS_SP-SNOW*", "*/latest/dynamic/instance-identity/*", "*Get-NetFirewallProfile*",
"*windows\\temp\\netstatcache_*", "*$ErrorActionPreference*", "*D:\\SMS_DP$\\Ms.Dsp.Do.Inc.Setup\\Install.ps1*",
"*app360edatabase\\Install-360DB.ps1*", "*CgAgACAAIAAgAHQAcgBhAHAAIA*", "*Cert:LocalMachine -Recurse*",
"*\\Program Files\\*", "*\\Program Files (x86)\\*", "*CloudamizeAgentless*", "*Get-AppxP*",
"*Windows\\System32\\AppvClient\\AppvClient.psd1*", "*###break###'} Catch {}*", "*FQARQBNAFAAXABuAGUAcwBzAHUAcwBfA*",
"*AFMAUgBFAEcAXwBVAE4ASwBOAE8AVwBOAF8ASgBPAEkATg*", "*bgBlAHMAcwB1AHMAXwBhAHoAdQByAGUAXwBhA*",
"*EncodedCommand QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQA*", "*\\admeScript.ps1\\*", "*\\\\127.0.0.1\\ADMIN$\\apckscanner-*",
"*QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQAZQBmAGkAbgBpAHQAaQBvAG4AIABAACcACgB1AHMAaQBuAGcAIABTAHkAcwB0AGUAbQA7A*",
"*\\\\127.0.0.1\\admin$\\temp\\unregistered*", "*System.Security.Principal.NTAccount*\\ADMIN$\\d42*",
"*metadata/instance?api-version*", "*C:\\WINDOWS\\Temp\\csat\\*", "*google.internal/computeMetadata/v1/instance/*",
"*/opc/v2/instance*", "*254/opc/v1/instance*", "Powershell.exe Invoke-Expression 'Enable-PSRemoting -Force'",
"*C:\\WINDOWS\\TEMP\\Positive Technologies\\PT-file*", "*LastLogin, BadPasswordAttempts, PasswordAge, Username*")) and
not (process.name : "cmd.exe" and process.command_line : ("*echo*Spiceworks\\spiceworks_upload.vbs*", "*\\psscript_output_*", "*SNC_isWmi*")) and
not (process.name : "cmd.exe" and process.command_line : "*\\127.0.0.1\\ADMIN$\\axonius\\*") and
not (process.name : "powershell.exe" and process.command_line : ("*CodexHealthPoll*", "*CRAMITClientActivity*", "*Get-MECM*")) and
not (process.pe.original_file_name in ("ATMGR.EXE", "git.exe") and process.code_signature.trusted == true) and
not (process.name : ("cscript.exe", "wscript.exe") and
process.args : ("?:\\windows\\CCM\\*", "?:\\windows\\ccmcache\\*") and process.args_count <= 3) and
not (process.pe.original_file_name in ("PinVantageToolbarToast.exe", "Update.exe", "git-credential-manager-core.exe", "DismHost.exe") and
process.code_signature.trusted == true) and
not (process.name : "cmd.exe" and process.working_directory : "?:\\tmp\\smartcheck\\sitetool\\proc\\*" and
process.command_line : "*Citrix.SmartChecks.BlueprintBootstrap*-xdSiteId*") and
not (process.pe.original_file_name == "360se.exe" and process.code_signature.trusted == true and
process.code_signature.subject_name == "Beijing Qihu Technology Co., Ltd.") and
not (process.code_signature.trusted == true and
process.code_signature.subject_name :
("Synology Inc.", "Zoom Video Communications, Inc.", "Beijing Qihu Technology Co., Ltd.", "Chocolatey Software, Inc.",
"Autodesk, Inc.", "Thomson Reuters Corporation", "Hornetsecurity GmbH")) and
not (process.name : "regsvr32.exe" and process.args : ("?:\\SMS_DP$\\*\\smsdp.dll", "\\\\*\\smsdp.dll") and process.args : "/s") and
not (process.name : "cmd.exe" and
process.args : ("\\\\127.0.0.1\\ADMIN$\\__*", "DB.name >> %userprofile%\\discoRemote.cmd", "echo SET _cmd=sqlcmd -E -Q SELECT")) and
not process.hash.sha256 :
("0e692d9d3342fdcab1ce3d61aed0520989a94371e5898edb266c92f1fe11c97f",
"4402920c711aba26297de5ea39fcb58448ade9df77e978f1d8cd326fd810c62d",
"0d9c6de8a57443bffe718d3256fdd467b8970124ba65d8accb6f47dc54d46d72",
"fc18fbb2b4e54c25ea3fdcdd9682735a636dd61127da451a2c19fd7e8d154285",
"0d6f7b29a06cb188ce67bd99ec0a3d1fa7dda2d64a69b3279ec90e04d35c8bfb",
"24863db91f7f1222c8310160e78f2c6c8a0ed9b4c18640029e65e3a3a3c1944d",
"2733a27117ec81c7f867c4b1a6a800011fa432e45b7e95656c37ee05ca68c592",
"8e597fdafc174a30633cc470b763f6ba65e79aada99adc394df745913fe41111",
"34c5c838199700dd344b8d606163ce4f05db72397c9aaf129f52b70b38c1d187") and
not process.executable : "?:\\ProgramData\\Microsoft Azure Site Recovery\\Mobility Service\\WMISSH\\*.exe" and
not (process.name : "regsvr32.exe" and process.command_line : "regsvr32.exe ?:\\SMS_DP$\\sms\\bin\\smsdp.dll /s") and
not process.executable : "?:\\ProgramData\\Microsoft\\Windows Defender\\Platform\\*\\MpCmdRun.exe" and
not (process.name : "rundll32.exe" and
process.command_line : "\"?:\\WINDOWS\\system32\\rundll32.exe\" C:\\WINDOWS\\system32\\eed_ec.dll,SpeedLauncher") and
not (process.name : "schtasks.exe" and process.args : ("cmd /c echo N | gpupdate /force", "shutdown /r /f /t *")) and
not (process.name : "powershell.exe" and
process.args : ("\\\\*.ps1", "\\\\127.0.0.1\\admin$\\temp\\unregistered", "?:\\SMS_DP$\\*",
"QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQAZQBmAGkAbgBpAHQAaQBvAG4AIABAACcACgB1AHMAaQBuA*",
"cwB0AGEAcgB0AC0AcAByAG8AYwBlAHMAcwAgAHAAbwB3AGUAcgBzAGgAZQBsAGwALgBlAHgAZQAgAC0AQQByAGcAdQBtAGUAbgB0AEwAaQBzAHQAIAAnA*"))
Exclusions
The rule actively suppresses these predicates.
| Field | Kind | Excluded values | Search |
|---|---|---|---|
process.args | eq | /s | excludes:process.args field:"process.args" value:"/s" |
process.args | wildcard | ?:\SMS_DP$\*\smsdp.dll, \\*\smsdp.dll | excludes:process.args field:"process.args" value:"?:\SMS_DP$\*\smsdp.dll" field:"process.args" value:"\\*\smsdp.dll" |
process.name | eq | regsvr32.exe | excludes:process.name field:"process.name" value:"regsvr32.exe" |
process.args | starts_with | ?:\windows\CCM\, ?:\windows\ccmcache\ | excludes:process.args field:"process.args" value:"?:\windows\CCM\" field:"process.args" value:"?:\windows\ccmcache\" |
process.args_count | le | 3 | excludes:process.args_count field:"process.args_count" value:"3" |
process.name | eq | cscript.exe, wscript.exe | excludes:process.name field:"process.name" value:"cscript.exe" field:"process.name" value:"wscript.exe" |
process.args | wildcard | \\*.ps1, \\127.0.0.1\admin$\temp\unregistered, ?:\SMS_DP$\*, QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQAZQBmAGkAbgBpAHQAaQBvAG4AIABAACcACgB1AHMAaQBuA*, cwB0AGEAcgB0AC0AcAByAG8AYwBlAHMAcwAgAHAAbwB3AGUAcgBzAGgAZQBsAGwALgBlAHgAZQAgAC0AQQByAGcAdQBtAGUAbgB0AEwAaQBzAHQAIAAnA* | excludes:process.args |
process.name | eq | powershell.exe | excludes:process.name field:"process.name" value:"powershell.exe" |
process.args | wildcard | \\127.0.0.1\ADMIN$\__*, DB.name >> %userprofile%\discoRemote.cmd, echo SET _cmd=sqlcmd -E -Q SELECT | excludes:process.args field:"process.args" value:"\\127.0.0.1\ADMIN$\__*" field:"process.args" value:"DB.name >> %userprofile%\discoRemote.cmd" field:"process.args" value:"echo SET _cmd=sqlcmd -E -Q SELECT" |
process.name | eq | cmd.exe | excludes:process.name field:"process.name" value:"cmd.exe" |
process.args | wildcard | cmd /c echo N | gpupdate /force, shutdown /r /f /t * | excludes:process.args field:"process.args" value:"cmd /c echo N | gpupdate /force" field:"process.args" value:"shutdown /r /f /t *" |
process.name | eq | schtasks.exe | excludes:process.name field:"process.name" value:"schtasks.exe" |
process.code_signature.subject_name | eq | Beijing Qihu Technology Co., Ltd. | excludes:process.code_signature.subject_name field:"process.code_signature.subject_name" value:"Beijing Qihu Technology Co., Ltd." |
process.code_signature.trusted | eq | true | excludes:process.code_signature.trusted field:"process.code_signature.trusted" value:"true" |
process.pe.original_file_name | eq | 360se.exe | excludes:process.pe.original_file_name field:"process.pe.original_file_name" value:"360se.exe" |
process.code_signature.subject_name | eq | Synology Inc., Zoom Video Communications, Inc., Beijing Qihu Technology Co., Ltd., Chocolatey Software, Inc., Autodesk, Inc., Thomson Reuters Corporation, Hornetsecurity GmbH | excludes:process.code_signature.subject_name |
process.pe.original_file_name | in | ATMGR.EXE, git.exe | excludes:process.pe.original_file_name field:"process.pe.original_file_name" value:"ATMGR.EXE" field:"process.pe.original_file_name" value:"git.exe" |
process.pe.original_file_name | in | DismHost.exe, PinVantageToolbarToast.exe, Update.exe, git-credential-manager-core.exe | excludes:process.pe.original_file_name |
process.command_line | eq | "?:\WINDOWS\system32\rundll32.exe" C:\WINDOWS\system32\eed_ec.dll,SpeedLauncher | excludes:process.command_line |
process.name | eq | rundll32.exe | excludes:process.name field:"process.name" value:"rundll32.exe" |
process.command_line | eq | regsvr32.exe ?:\SMS_DP$\sms\bin\smsdp.dll /s | excludes:process.command_line field:"process.command_line" value:"regsvr32.exe ?:\SMS_DP$\sms\bin\smsdp.dll /s" |
process.command_line | match | CodexHealthPoll, CRAMITClientActivity, Get-MECM | excludes:process.command_line field:"process.command_line" value:"CodexHealthPoll" field:"process.command_line" value:"CRAMITClientActivity" field:"process.command_line" value:"Get-MECM" |
process.command_line | match | \127.0.0.1\ADMIN$\axonius\ | excludes:process.command_line field:"process.command_line" value:"\127.0.0.1\ADMIN$\axonius\" |
process.command_line | wildcard | *Citrix.SmartChecks.BlueprintBootstrap*-xdSiteId* | excludes:process.command_line field:"process.command_line" value:"*Citrix.SmartChecks.BlueprintBootstrap*-xdSiteId*" |
process.working_directory | starts_with | ?:\tmp\smartcheck\sitetool\proc\ | excludes:process.working_directory field:"process.working_directory" value:"?:\tmp\smartcheck\sitetool\proc\" |
process.command_line | wildcard | *Windows\CCM\*, *WINDOWS\TEMP\nessus_*, *%SystemRoot%\TEMP\nessus_*, *\admin$\temp\cotportal_EAS_SP-SNOW*, */latest/dynamic/instance-identity/*, *Get-NetFirewallProfile*, *windows\temp\netstatcache_*, *$ErrorActionPreference*, *D:\SMS_DP$\Ms.Dsp.Do.Inc.Setup\Install.ps1*, *app360edatabase\Install-360DB.ps1*, *CgAgACAAIAAgAHQAcgBhAHAAIA*, *Cert:LocalMachine -Recurse*, *\Program Files\*, *\Program Files (x86)\*, *CloudamizeAgentless*, *Get-AppxP*, *Windows\System32\AppvClient\AppvClient.psd1*, *###break###'} Catch {}*, *FQARQBNAFAAXABuAGUAcwBzAHUAcwBfA*, *AFMAUgBFAEcAXwBVAE4ASwBOAE8AVwBOAF8ASgBPAEkATg*, *bgBlAHMAcwB1AHMAXwBhAHoAdQByAGUAXwBhA*, *EncodedCommand QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQA*, *\admeScript.ps1\*, *\\127.0.0.1\ADMIN$\apckscanner-*, *QQBkAGQALQBUAHkAcABlACAALQBUAHkAcABlAEQAZQBmAGkAbgBpAHQAaQBvAG4AIABAACcACgB1AHMAaQBuAGcAIABTAHkAcwB0AGUAbQA7A*, *\\127.0.0.1\admin$\temp\unregistered*, *System.Security.Principal.NTAccount*\ADMIN$\d42*, *metadata/instance?api-version*, *C:\WINDOWS\Temp\csat\*, *google.internal/computeMetadata/v1/instance/*, */opc/v2/instance*, *254/opc/v1/instance*, Powershell.exe Invoke-Expression 'Enable-PSRemoting -Force', *C:\WINDOWS\TEMP\Positive Technologies\PT-file*, *LastLogin, BadPasswordAttempts, PasswordAge, Username* | excludes:process.command_line |
process.name | eq | powershell.exe, cmd.exe | excludes:process.name field:"process.name" value:"powershell.exe" field:"process.name" value:"cmd.exe" |
process.command_line | wildcard | *echo*Spiceworks\spiceworks_upload.vbs*, *\psscript_output_*, *SNC_isWmi* | excludes:process.command_line field:"process.command_line" value:"*echo*Spiceworks\spiceworks_upload.vbs*" field:"process.command_line" value:"*\psscript_output_*" field:"process.command_line" value:"*SNC_isWmi*" |
process.executable | wildcard | ?:\ProgramData\Microsoft Azure Site Recovery\Mobility Service\WMISSH\*.exe | excludes:process.executable field:"process.executable" value:"?:\ProgramData\Microsoft Azure Site Recovery\Mobility Service\WMISSH\*.exe" |
process.executable | wildcard | ?:\ProgramData\Microsoft\Windows Defender\Platform\*\MpCmdRun.exe | excludes:process.executable field:"process.executable" value:"?:\ProgramData\Microsoft\Windows Defender\Platform\*\MpCmdRun.exe" |
process.hash.sha256 | eq | 0e692d9d3342fdcab1ce3d61aed0520989a94371e5898edb266c92f1fe11c97f, 4402920c711aba26297de5ea39fcb58448ade9df77e978f1d8cd326fd810c62d, 0d9c6de8a57443bffe718d3256fdd467b8970124ba65d8accb6f47dc54d46d72, fc18fbb2b4e54c25ea3fdcdd9682735a636dd61127da451a2c19fd7e8d154285, 0d6f7b29a06cb188ce67bd99ec0a3d1fa7dda2d64a69b3279ec90e04d35c8bfb, 24863db91f7f1222c8310160e78f2c6c8a0ed9b4c18640029e65e3a3a3c1944d, 2733a27117ec81c7f867c4b1a6a800011fa432e45b7e95656c37ee05ca68c592, 8e597fdafc174a30633cc470b763f6ba65e79aada99adc394df745913fe41111, 34c5c838199700dd344b8d606163ce4f05db72397c9aaf129f52b70b38c1d187 | excludes:process.hash.sha256 |
user.id | eq | S-1-5-18 | excludes:user.id field:"user.id" value:"S-1-5-18" |
Indicators
These rows show field, operator, and value matches.
| Field | Kind | Values | Search |
|---|---|---|---|
event.action | eq |
| field:"EventType" kind:eq value:"start" |
process.args | wildcard |
| field:"process.args" kind:wildcard value:"/create" |
process.command_line | wildcard |
| field:"CommandLine" kind:wildcard |
process.executable | wildcard |
| field:"Image" kind:wildcard |
process.name | wildcard |
| field:"process_name" kind:wildcard |
process.parent.name | wildcard |
| field:"parent_process_name" kind:wildcard value:"WmiPrvSe.exe" |