Elastic low stable eql
Unusual Process Network Connection
Identifies network activity from unexpected system applications. This may indicate adversarial activity as these applications are often leveraged by adversaries to execute code and evade detection.
Detection Logic
sequence by process.entity_id
[process where host.os.type == "windows" and (process.name : "Microsoft.Workflow.Compiler.exe" or
process.name : "bginfo.exe" or
process.name : "cdb.exe" or
process.name : "cmstp.exe" or
process.name : "csi.exe" or
process.name : "dnx.exe" or
process.name : "fsi.exe" or
process.name : "ieexec.exe" or
process.name : "iexpress.exe" or
process.name : "odbcconf.exe" or
process.name : "rcsi.exe" or
process.name : "xwizard.exe") and
event.type == "start"]
[network where host.os.type == "windows" and (process.name : "Microsoft.Workflow.Compiler.exe" or
process.name : "bginfo.exe" or
process.name : "cdb.exe" or
process.name : "cmstp.exe" or
process.name : "csi.exe" or
process.name : "dnx.exe" or
process.name : "fsi.exe" or
process.name : "ieexec.exe" or
process.name : "iexpress.exe" or
process.name : "odbcconf.exe" or
process.name : "rcsi.exe" or
process.name : "xwizard.exe")] Field Validations
Loading…
Comments (0)
Loading comments...