Hayabusa critical test sigma

Rorschach Ransomware Execution Activity

Detects Rorschach ransomware execution activity

View Source

Detection Logic

{
  "process_creation": {
    "EventID": 4688,
    "Channel": "Security"
  },
  "selection": {
    "CommandLine
| contains": "11111111",
    "NewProcessName
| endswith": [
      "\\bcdedit.exe",
      "\\net.exe",
      "\\net1.exe",
      "\\netsh.exe",
      "\\wevtutil.exe",
      "\\vssadmin.exe"
    ]
  },
  "condition": "process_creation and selection"
}

False Positives

  • Unlikely

Field Validations

Loading…

Comments (0)

Loading comments...