Elastic Defend high stable eql

Attempt to Mount a Remote WebDav Share

Identifies attempt to mount or copy files from a remote WebDav Share. Adversaries may abuse this method to evade dropping malicious files to victim file system.

View Source

Detection Logic

process where event.action == "start" and
 (
  (process.name : "explorer.exe" and process.args : "\\\\*@*") or
  (process.name : "rundll32.exe" and process.command_line : "*\\\\*@*,*" and process.parent.name : ("explorer.exe", "cmd.exe", "powershell.exe", "mshta.exe", "msiexec.exe")) or 
  (process.name : "net.exe" and process.args : "use" and 
   ((process.args : ("http*:*", "*webdav*") and process.args : "/user*@*") or process.command_line : "*\\\\*@ssl\\*") and not process.command_line : "*//localhost*") or
  (process.name : ("expand.exe", "xcopy.exe", "cmd.exe") and process.args : ("\\\\webdav*", "*DavWWWRoot*"))
 ) and
 not (process.parent.name : "rundll32.exe" and process.parent.args : "?:\\Program Files\\Microsoft Office\\root\\Office16\\MLCFG32.CPL") and
 not process.parent.executable : ("C:\\Program Files\\Microsoft Office\\root\\Office16\\WINPROJ.EXE",
                                  "D:\\SF-Deploy\\Console\\Console.exe",
                                  "C:\\Program Files\\WindowsApps\\MyCaseInc.MyCaseFileSync_*\\app\\MyCase Desktop.exe",
                                  "C:\\Program Files\\Microsoft Office\\root\\Office16\\OUTLOOK.EXE") and
 not (process.name : "xcopy.exe" and process.args : "\\\\*.sharepoint.com\\DavWWWRoot\\sites\\*")

Field Validations

Loading…

Comments (0)

Loading comments...