Browse Rules

Search and filter across all detection sources

556 rules

wazuh informational xml

Encrypt: Connection Encrypted

Encrypt: Connection Encrypted

yara unknown yara

LockBox_EncryptRsaEx [crypto]

LockBox EncryptRsaEx

panther medium python

AWS EC2 EBS Encryption Disabled

Identifies disabling of default EBS encryption. Disabling default encryption does not change the encryption status of existing volumes.

sagan high other

[Barracuda] WAF URL Encryption

[Barracuda] WAF URL Encryption

sagan medium other

[EXTRAHOP] Weak Kerberos Encryption

[EXTRAHOP] Weak Kerberos Encryption

sagan high other

[PASSWORDSTATE] Encryption Keys Exported

[PASSWORDSTATE] Encryption Keys Exported

sagan informational other

[VEEAM] Encryption Password Added

[VEEAM] Encryption Password Added

sagan informational other

[VEEAM] Encryption Password Deleted

[VEEAM] Encryption Password Deleted

sagan informational other

[VEEAM] Encryption Password Updated

[VEEAM] Encryption Password Updated

yara unknown yara

DCP_BLOWFISH_EncryptCBC [crypto]

Look for DCP Blowfish EncryptCBC

yara unknown yara

DCP_DES_EncryptECB [crypto]

Look for DCP Des EncryptECB

yara unknown yara

DCP_RIJNDAEL_EncryptECB [crypto]

Look for DCP RijnDael EncryptECB

hayabusa medium sigma

File Encryption Using Gpg4win

Detects usage of Gpg4win to encrypt files

sigma medium sigma

File Encryption Using Gpg4win

Detects usage of Gpg4win to encrypt files

sigma medium sigma

AWS EC2 Disable EBS Encryption

Identifies disabling of default Amazon Elastic Block Store (EBS) encryption in the current region. Disabling default encryption does not change the encryption status of your existing volumes.

hayabusa medium sigma

File Encryption Using Gpg4win

Detects usage of Gpg4win to encrypt files

wazuh informational xml

Key Install: Encryption keys were created.

Key Install: Encryption keys were created.

yara unknown yara

FlyUtilsCnDES_ECB_Encrypt [crypto]

Look for FlyUtils.CnDES Encrypt ECB function

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Device $(osquery.columns.name) encryption status is $(osquery.columns.encryption_status)

osquery: $(osquery.pack) $(osquery.subquery): Device $(osquery.columns.name) encryption status is $(osquery.columns.encryption_status)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Device $(osquery.columns.name) encryption status is $(osquery.columns.encryption_status)

osquery: $(osquery.pack) $(osquery.subquery): Device $(osquery.columns.name) encryption status is $(osquery.columns.encryption_status)

hayabusa medium sigma

Suspicious Kerberos RC4 Ticket Encryption

Detects service ticket requests using RC4 encryption type

sekoia unknown yara

apt_micdown_encrypted_configuration [yara_rules]

Encrypted C2 configuration of micDown

sigma medium sigma

Suspicious Kerberos RC4 Ticket Encryption

Detects service ticket requests using RC4 encryption type

yara unknown yara

apt_ProjectSauron_encrypted_LSA [malware]

Rule to detect ProjectSauron encrypted LSA samples

yara unknown yara

apt_ProjectSauron_encrypted_SSPI [malware]

Rule to detect encrypted ProjectSauron SSPI samples