58 detection rules reference this event. View event page.Sigma (32)
- ASLR Disabled Via Sysctl or Direct Syscall - Linux severity high T1055, T1055.009, T1685
- Audio Capture severity low T1123
- Binary Padding - Linux severity high T1027, T1027.001
- Bpfdoor TCP Ports Redirect severity medium T1686
- Clipboard Collection of Image Data with Xclip Tool severity low T1115
- Clipboard Collection with Xclip Tool - Auditd severity low T1115
- Credentials In Files - Linux severity high T1552, T1552.001
- Data Compressed severity low T1560, T1560.001
- Data Exfiltration with Wget severity medium T1048, T1048.003
- File or Folder Permissions Change severity low T1222, T1222.002
- File Time Attribute Change - Linux severity medium T1070, T1070.006
- Hidden Files and Directories severity low T1564, T1564.001
- Linux Capabilities Discovery severity low T1083, T1548
- Masquerading as Linux Crond Process severity medium T1036, T1036.003
- Modify System Firewall severity medium T1686
- Network Sniffing - Linux severity low T1040
- Overwriting the File with Dev Zero or Null severity low T1485
- Password Policy Discovery - Linux severity low T1201
- Possible Coin Miner CPU Priority Param severity critical T1068
- Remove Immutable File Attribute - Auditd severity medium T1222, T1222.002
- Screen Capture with Import Tool severity low T1113
- Screen Capture with Xwd severity low T1113
- Service Reload or Start - Linux severity low T1543, T1543.002
- Steganography Extract Files with Steghide severity low T1027, T1027.003
- Steganography Hide Files with Steghide severity low T1027, T1027.003
- Steganography Hide Zip Information in Picture File severity low T1027, T1027.003
- Steganography Unzip Hidden Information From Picture File severity low T1027, T1027.003
- Suspicious Commands Linux severity medium T1059, T1059.004
- Suspicious History File Operations - Linux severity medium T1552, T1552.003
- System Information Discovery - Auditd severity low T1082
- System Owner or User Discovery - Linux severity low T1033
- System Shutdown/Reboot - Linux severity informational T1529
Splunk (26)
- Clear Command History T1070, T1070.003
- Clear Linux System Logs T1070, T1070.003, T1070.004, T1685.006
- File Execution (Unix) T1059, T1059.004
- File Modified for Execution T1059, T1059.004, T1222, T1222.002, T1548, T1548.001
- Go Run Execution T1059
- Linux Auditd Base64 Decode Files severity low T1140
- Linux Auditd Clipboard Data Copy severity low T1115
- Linux Auditd Data Transfer Size Limits Via Split severity low T1030
- Linux Auditd Database File And Directory Discovery severity low T1083
- Linux Auditd File And Directory Discovery severity low T1083
- Linux Auditd File Permissions Modification Via Chattr severity low T1222, T1222.002
- Linux Auditd Find Credentials From Password Managers severity medium T1555, T1555.005
- Linux Auditd Find Credentials From Password Stores severity medium T1555, T1555.005
- Linux Auditd Find Ssh Private Keys severity low T1552, T1552.004
- Linux Auditd Hardware Addition Swapoff severity low T1200
- Linux Auditd Hidden Files And Directories Creation severity low T1083
- Linux Auditd Possible Setuid Execve Privesc severity low T1068
- Linux Auditd Preload Hijack Library Calls severity medium T1574, T1574.006
- Linux Auditd Private Keys and Certificate Enumeration severity low T1552, T1552.004
- Linux Auditd Setuid Using Setcap Utility severity medium T1548, T1548.001
- Linux Auditd Unload Module Via Modprobe severity medium T1547, T1547.006
- Linux Auditd Virtual Disk File And Directory Discovery severity low T1083
- Linux Kernel Module Commands T1547, T1547.006
- New Linux Service Started_Enabled T1543, T1543.002
- NMAP Execution T1018
- Rclone Execution T1030, T1048, T1048.003, T1567, T1567.002