Hayabusa high test sigma

DPRK Threat Actor - C2 Communication DNS Indicators

Detects DNS queries for C2 domains used by DPRK Threat actors.

View Source

Detection Logic

{
  "dns_query": {
    "EventID": 22,
    "Channel": "Microsoft-Windows-Sysmon/Operational"
  },
  "selection": {
    "QueryName": [
      "connection.lockscreen.kro.kr",
      "updating.dothome.co.kr"
    ]
  },
  "condition": "dns_query and selection"
}

False Positives

  • Unlikely

Field Validations

Loading…

Comments (0)

Loading comments...