This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Outbound Network Connection To Public IP Via Winlogon
Original Source:
[Sigma source]
Title:
Outbound Network Connection To Public IP Via Winlogon
Status:
test
Description:
Detects a "winlogon.exe" process that initiate network communications with public IP addresses
References:
-https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/
Author:
Christopher Peacock @securepeacock, SCYTHE @scythe_io
Date:
2023-04-28
modified:
2024-03-12
Tags:
-'attack.execution'
-'attack.command-and-control'
-'attack.stealth'
-'attack.t1218.011'
Logsource:
category: network_connection
product: windows
Detection:
selection:
Image|endswith
:
'\winlogon.exe'
Initiated
:
'true'
filter_main_local_ranges:
DestinationIp|cidr
:
-'127.0.0.0/8'
-'10.0.0.0/8'
-'172.16.0.0/12'
-'192.168.0.0/16'
-'169.254.0.0/16'
-'::1/128'
-'fe80::/10'
-'fc00::/7'
condition
:
selection and not 1 of filter_main_*
Falsepositives:
-Communication to other corporate systems that use IP addresses from public address spaces
Level:
medium