This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Potential Dropper Script Execution Via WScript/CScript/MSHTA
Original Source:
[Sigma source]
Title:
Potential Dropper Script Execution Via WScript/CScript/MSHTA
Status:
test
Description:
Detects wscript/cscript/mshta executions of scripts located in user directories
References:
-https://thedfirreport.com/2023/10/30/netsupport-intrusion-results-in-domain-compromise/
-https://redcanary.com/blog/gootloader/
-https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/
Author:
Margaritis Dimitrios (idea), Florian Roth (Nextron Systems), oscd.community, Nasreddine Bencherchali (Nextron Systems), Dave Johnson
Date:
2019-01-16
modified:
2026-02-17
Tags:
-'attack.execution'
-'attack.t1059.005'
-'attack.t1059.007'
Logsource:
category: process_creation
product: windows
Detection:
selection_exec:
Image|endswith
:
-'\wscript.exe'
-'\cscript.exe'
-'\mshta.exe'
selection_paths:
CommandLine|contains
:
-':\Perflogs\'
-':\Temp\'
-':\Tmp\'
-':\Users\Public\'
-':\Windows\Temp\'
-'\AppData\Local\Temp\'
-'\AppData\Roaming\Temp\'
-'\Start Menu\Programs\Startup\'
-'\Temporary Internet'
-'\Windows\Temp'
-'%LocalAppData%\Temp\'
-'%TEMP%'
-'%TMP%'
selection_ext:
CommandLine|contains
:
-'.hta'
-'.js'
-'.jse'
-'.vba'
-'.vbe'
-'.vbs'
-'.wsf'
-'.wsh'
condition
:
all of selection_*
Falsepositives:
-Some installers might generate a similar behavior. An initial baseline is required
Level:
medium