Elastic Defend high stable eql

Unusual Execution from /dev Parent

This rule detects suspicious executions from /dev parent directories. Attackers may execute binaries from /dev parent directories to evade detection and execute malicious payloads.

View Source

Detection Logic

process where event.type == "start" and event.action == "exec" and process.parent.executable like "/dev/*" and
process.executable like ("/tmp/*", "/var/tmp/*", "/var/www/*", "/bin/*", "/usr/bin/*", "/usr/local/bin/*") and
not (
  process.args like "/dev/shm/*" or
  process.parent.executable like ("/dev/fd/*", "/dev/null/*", "/dev/shm/*") or
  process.parent.command_line == "runc init" or
  process.name in ("buildkitd", "uname") or
  process.executable == "/usr/bin/fusermount"
)

Field Validations

Loading…

Comments (0)

Loading comments...