Title:Invoke-Obfuscation Via Use Rundll32 - PowerShell Status:test Description:Detects Obfuscated Powershell via use Rundll32 in Scripts References: -https://github.com/SigmaHQ/sigma/issues/1009 Author: Nikita Nazarov, oscd.community Date: 2019-10-08 modified:2022-11-29 Tags:
-'attack.stealth'
-'attack.t1027'
-'attack.execution'
-'attack.t1059.001'
Logsource:
product: windows
category: ps_script
definition: Requirements: Script Block Logging must be enabled