Suspicious Rundll32 Activity Invoking Sys File

 Original Source: [Sigma source]
Title: Suspicious Rundll32 Activity Invoking Sys File
Status: test
Description:Detects suspicious process related to rundll32 based on command line that includes a *.sys file as seen being used by UNC2452
References:
  -https://www.microsoft.com/security/blog/2021/03/04/goldmax-goldfinder-sibot-analyzing-nobelium-malware/
Author: Florian Roth (Nextron Systems)
Date: 2021-03-05
modified:2022-10-09
Tags:
  • -'attack.stealth'
  • -'attack.t1218.011'
Logsource:
  • category: process_creation
  • product: windows
Detection:
  selection1:
    CommandLine|contains: 'rundll32.exe'
  selection2:
    CommandLine|contains:
      -'.sys,'
      -'.sys '

  condition:all of selection*
Falsepositives:
  -Unknown
Level: high