Hayabusa high experimental sigma

WSL Kali-Linux Usage

Detects the use of Kali Linux through Windows Subsystem for Linux

View Source

Detection Logic

{
  "process_creation": {
    "EventID": 1,
    "Channel": "Microsoft-Windows-Sysmon/Operational"
  },
  "selection_img_appdata": [
    {
      "Image
| contains
| all": [
        ":\\Users\\",
        "\\AppData\\Local\\packages\\KaliLinux"
      ]
    },
    {
      "Image
| contains
| all": [
        ":\\Users\\",
        "\\AppData\\Local\\Microsoft\\WindowsApps\\kali.exe"
      ]
    }
  ],
  "selection_img_windowsapps": {
    "Image
| contains": ":\\Program Files\\WindowsApps\\KaliLinux.",
    "Image
| endswith": "\\kali.exe"
  },
  "selection_kali_wsl_parent": {
    "ParentImage
| endswith": [
      "\\wsl.exe",
      "\\wslhost.exe"
    ]
  },
  "selection_kali_wsl_child": [
    {
      "Image
| contains": [
        "\\kali.exe",
        "\\KaliLinux"
      ]
    },
    {
      "CommandLine
| contains": [
        "Kali.exe",
        "Kali-linux",
        "kalilinux"
      ]
    }
  ],
  "filter_main_install_uninstall": {
    "CommandLine
| contains": [
      " -i ",
      " --install ",
      " --unregister "
    ]
  },
  "condition": "process_creation and (1 of selection_img_* or all of selection_kali_* and not 1 of filter_main_*)"
}

False Positives

  • Legitimate installation or usage of Kali Linux WSL by administrators or security teams

Field Validations

Loading…

Comments (0)

Loading comments...