This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Abusing Print Executable
Original Source:
[Sigma source]
Title:
Abusing Print Executable
Status:
test
Description:
Attackers can use print.exe for remote file copy
References:
-https://lolbas-project.github.io/lolbas/Binaries/Print/
-https://twitter.com/Oddvarmoe/status/985518877076541440
Author:
Furkan CALISKAN, @caliskanfurkan_, @oscd_initiative
Date:
2020-10-05
modified:
2022-07-07
Tags:
-'attack.stealth'
-'attack.t1218'
Logsource:
category: process_creation
product: windows
Detection:
selection:
Image|endswith
:
'\print.exe'
CommandLine|startswith
:
'print'
CommandLine|contains|all
:
-'/D'
-'.exe'
filter_print:
CommandLine|contains
:
'print.exe'
condition
:
selection and not filter_print
Falsepositives:
-Unknown
Level:
medium