LOLDrivers medium experimental sigma
Driver Load - Cndom6.sys
Detects loading of driver Cndom6.sys via name. Signed malicious drivers reported in Silver Fox activity; rwdriver.sys exposes a rootkit IOCTL primitive, while Cndom6.sys and XiaoH.sys are reported as watchdog/support drivers.
Detection Logic
{
"selection_name": {
"ImageLoaded
| endswith": [
"\\cndom6.sys"
]
},
"condition": "selection_name"
} False Positives
- ⚠ Unknown
Field Validations
Loading…
Comments (0)
Loading comments...