Sigma medium test sigma
Diskshadow Script Mode - Uncommon Script Extension Execution
Detects execution of "Diskshadow.exe" in script mode to execute an script with a potentially uncommon extension. Initial baselining of the allowed extension list is required.
Detection Logic
{
"selection_img": [
{
"OriginalFileName": "diskshadow.exe"
},
{
"Image
| endswith": "\\diskshadow.exe"
}
],
"selection_flag": {
"CommandLine
| contains
| windash": "-s "
},
"filter_main_ext": {
"CommandLine
| contains": ".txt"
},
"condition": "all of selection_* and not 1 of filter_main_*"
} False Positives
- ⚠ False postitve might occur with legitimate or uncommon extensions used internally. Initial baseline is required.
Field Validations
Loading…
Comments (0)
Loading comments...