Suspicious Extrac32 Alternate Data Stream Execution

 Original Source: [Sigma source]
Title: Suspicious Extrac32 Alternate Data Stream Execution
Status: test
Description:Extract data from cab file and hide it in an alternate data stream
References:
  -https://lolbas-project.github.io/lolbas/Binaries/Extrac32/
Author: frack113
Date: 2021-11-26
modified:2022-12-30
Tags:
  • -'attack.stealth'
  • -'attack.t1564.004'
Logsource:
  • category: process_creation
  • product: windows
Detection:
  selection:
    CommandLine|contains|all:
      -'extrac32.exe'
      -'.cab'

    CommandLine|re: ':[^\\]'
  condition:selection
Falsepositives:
  -Unknown
Level: medium