Elastic low stable eql
Potential Application Shimming via Sdbinst
The Application Shim was created to allow for backward compatibility of software as the operating system codebase changes over time. This Windows functionality has been abused by attackers to stealthily gain persistence and arbitrary code execution in legitimate Windows processes.
Detection Logic
process where host.os.type == "windows" and event.type == "start" and process.name : "sdbinst.exe" and
process.args : "?*" and
not (process.args : "-m" and process.args : "-bg") and
not process.args : (
"-mm",
"?:\\Windows\\appcompat\\cloudsdb\\apppatch.sdb",
"\"?:\\Windows\\appcompat\\cloudsdb\\apppatch.sdb\"",
"?:\\Program Files\\WindowsApps\\Microsoft.ApplicationCompatibilityEnhancements_*\\sdb\\sysMergeInboxStoreApp.sdb",
"\"?:\\Program Files\\WindowsApps\\Microsoft.ApplicationCompatibilityEnhancements_*\\sdb\\sysMergeInboxStoreApp.sdb\"",
"?:\\Program Files\\WindowsApps\\Microsoft.ApplicationCompatibilityEnhancements_*\\sdb\\msiMergeInboxStoreApp.sdb",
"\"?:\\Program Files\\WindowsApps\\Microsoft.ApplicationCompatibilityEnhancements_*\\sdb\\msiMergeInboxStoreApp.sdb\"",
"?:\\Program Files (x86)\\Citrix\\ICA Client\\CitrixWorkspaceLegacySWDA.sdb",
"Citrix Workspace",
"C:\\Program Files\\IIS Express\\iisexpressshim.sdb",
"C:\\Program Files (x86)\\IIS Express\\iisexpressshim.sdb"
) Field Validations
Loading…
Comments (0)
Loading comments...