Suspicious Service Binary Directory

 Original Source: [Sigma source]
Title: Suspicious Service Binary Directory
Status: test
Description:Detects a service binary running in a suspicious directory
References:
  -https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/
Author: Florian Roth (Nextron Systems)
Date: 2021-03-09
modified:2022-10-09
Tags:
  • -'attack.stealth'
  • -'attack.t1202'
Logsource:
  • category: process_creation
  • product: windows
Detection:
  selection:
    Image|contains:
      -'\Users\Public\'
      -'\$Recycle.bin'
      -'\Users\All Users\'
      -'\Users\Default\'
      -'\Users\Contacts\'
      -'\Users\Searches\'
      -'C:\Perflogs\'
      -'\config\systemprofile\'
      -'\Windows\Fonts\'
      -'\Windows\IME\'
      -'\Windows\addins\'

    ParentImage|endswith:
      -'\services.exe'
      -'\svchost.exe'

  condition:selection
Falsepositives:
  -Unknown
Level: high