Elastic Defend high stable eql
Unusual Execution from /dev Parent
This rule detects suspicious executions from /dev parent directories. Attackers may execute binaries from /dev parent directories to evade detection and execute malicious payloads.
Detection Logic
process where event.type == "start" and event.action == "exec" and process.parent.executable like "/dev/*" and
process.executable like ("/tmp/*", "/var/tmp/*", "/var/www/*", "/bin/*", "/usr/bin/*", "/usr/local/bin/*") and
not (
process.args like "/dev/shm/*" or
process.parent.executable like ("/dev/fd/*", "/dev/null/*", "/dev/shm/*") or
process.parent.command_line == "runc init" or
process.name in ("buildkitd", "uname") or
process.executable == "/usr/bin/fusermount"
) Field Validations
Loading…
Comments (0)
Loading comments...