Browse Rules

Search and filter across all detection sources

66 rules

sagan medium other

[Barracuda] Incident Response Deleted Email Detected

[Barracuda] Incident Response Deleted Email Detected

sagan medium other

[Barracuda] Incident Response Incident Manual Detected

[Barracuda] Incident Response Incident Manual Detected

sagan medium other

[Barracuda] Incident Response Continuous Remediation Enabled Detected

[Barracuda] Incident Response Continuous Remediation Enabled Detected

sagan medium other

[Barracuda] Incident Response User-Reported Email Detected

[Barracuda] Incident Response User-Reported Email Detected

sagan medium other

[Barracuda] Incident Response Potential Incident: Related Threats Detected

[Barracuda] Incident Response Potential Incident: Related Threats Detected

sagan medium other

[Barracuda] Email Gateway Remediated_By_Incident_Response Event Detected

[Barracuda] Email Gateway Remediated_By_Incident_Response Event Detected

sagan medium other

[Barracuda] Incident Response Potential Incident: Post-Delivery Threat Detected

[Barracuda] Incident Response Potential Incident: Post-Delivery Threat Detected

wazuh low xml

osquery: $(osquery.pack) query result

osquery: $(osquery.pack) query result

signature-base unknown yara

TRITON_ICS_FRAMEWORK [yara]

TRITON framework recovered during Mandiant ICS incident response

yara unknown yara

TRITON_ICS_FRAMEWORK [malware]

TRITON framework recovered during Mandiant ICS incident response

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): File $(osquery.columns.path) has setuid enabled

osquery: $(osquery.pack) $(osquery.subquery): File $(osquery.columns.path) has setuid enabled

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Key $(osquery.columns.key), Value $(osquery.columns.value)

osquery: $(osquery.pack) $(osquery.subquery): Key $(osquery.columns.key), Value $(osquery.columns.value)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Key $(osquery.columns.key), Value $(osquery.columns.value)

osquery: $(osquery.pack) $(osquery.subquery): Key $(osquery.columns.key), Value $(osquery.columns.value)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Username $(osquery.columns.username), Key $(osquery.columns.key)

osquery: $(osquery.pack) $(osquery.subquery): Username $(osquery.columns.username), Key $(osquery.columns.key)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Username $(osquery.columns.username), Key $(osquery.columns.key)

osquery: $(osquery.pack) $(osquery.subquery): Username $(osquery.columns.username), Key $(osquery.columns.key)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Address $(osquery.columns.address) Hostnames $(osquery.columns.hostnames)

osquery: $(osquery.pack) $(osquery.subquery): Address $(osquery.columns.address) Hostnames $(osquery.columns.hostnames)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): User $(osquery.columns.username) host $(osquery.columns.host)

osquery: $(osquery.pack) $(osquery.subquery): User $(osquery.columns.username) host $(osquery.columns.host)

panther informational python

Azure Action Groups Deleted

Detects when Azure action groups are deleted, which could disable alert notifications to security teams to prevent incident response.

sigma medium sigma

PUA - Mouse Lock Execution

In Kaspersky's 2020 Incident Response Analyst Report they listed legitimate tool "Mouse Lock" as being used for both credential access and collection in security incidents.

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Program $(osquery.columns.name) is launched at system startup

osquery: $(osquery.pack) $(osquery.subquery): Program $(osquery.columns.name) is launched at system startup

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Application Layer Firewall for OSX version $(osquery.columns.version)

osquery: $(osquery.pack) $(osquery.subquery): Application Layer Firewall for OSX version $(osquery.columns.version)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Application Layer Firewall for OSX version $(osquery.columns.version)

osquery: $(osquery.pack) $(osquery.subquery): Application Layer Firewall for OSX version $(osquery.columns.version)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Kernel module $(osquery.columns.name) version $(osquery.columns.version)

osquery: $(osquery.pack) $(osquery.subquery): Kernel module $(osquery.columns.name) version $(osquery.columns.version)

wazuh low xml

osquery: $(osquery.pack) $(osquery.subquery): Shared NFS $(osquery.columns.share) options $(osquery.columns.options)

osquery: $(osquery.pack) $(osquery.subquery): Shared NFS $(osquery.columns.share) options $(osquery.columns.options)

hayabusa medium sigma

PUA - Mouse Lock Execution

In Kaspersky's 2020 Incident Response Analyst Report they listed legitimate tool "Mouse Lock" as being used for both credential access and collection in security incidents.