This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
COM Object Hijacking Via Modification Of Default System CLSID Default Value
Original Source:
[Sigma source]
Title:
COM Object Hijacking Via Modification Of Default System CLSID Default Value
Status:
experimental
Description:
Detects potential COM object hijacking via modification of default system CLSID.
References:
-https://www.microsoft.com/security/blog/2022/07/27/untangling-knotweed-european-private-sector-offensive-actor-using-0-day-exploits/ (idea)
-https://unit42.paloaltonetworks.com/snipbot-romcom-malware-variant/
-https://blog.talosintelligence.com/uat-5647-romcom/
-https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/darkhotel-a-cluster-of-groups-united-by-common-techniques
-https://threatbook.io/blog/Analysis-of-APT-C-60-Attack-on-South-Korea
-https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis
-https://github.com/rtecCyberSec/BitlockMove
-https://cert.gov.ua/article/6284080
-https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
Author:
Nasreddine Bencherchali (Nextron Systems)
Date:
2024-07-16
modified:
2025-11-10
Tags:
-'attack.privilege-escalation'
-'attack.persistence'
-'attack.t1546.015'
Logsource:
category: registry_set
product: windows
Detection:
selection_target_root:
TargetObject|contains
:
'\CLSID\'
TargetObject|endswith
:
-'\InprocServer32\(Default)'
-'\LocalServer32\(Default)'
selection_target_builtin_clsid:
TargetObject|contains
:
-'\{1f486a52-3cb1-48fd-8f50-b8dc300d9f9d}\'
-'\{2155fee3-2419-4373-b102-6843707eb41f}\'
-'\{4590f811-1d3a-11d0-891f-00aa004b2e24}\'
-'\{4de225bf-cf59-4cfc-85f7-68b90f185355}\'
-'\{ddc05a5a-351a-4e06-8eaf-54ec1bc2dcea}\'
-'\{F56F6FDD-AA9D-4618-A949-C1B91AF43B1A}\'
-'\{F82B4EF1-93A9-4DDE-8015-F7950A1A6E31}\'
-'\{7849596a-48ea-486e-8937-a2a3009f31a9}\'
-'\{0b91a74b-ad7c-4a9d-b563-29eef9167172}\'
-'\{603D3801-BD81-11d0-A3A5-00C04FD706EC}\'
-'\{30D49246-D217-465F-B00B-AC9DDD652EB7}\'
-'\{A7A63E5C-3877-4840-8727-C1EA9D7A4D50}\'
-'\{2227A280-3AEA-1069-A2DE-08002B30309D}\'
-'\{2DEA658F-54C1-4227-AF9B-260AB5FC3543}\'
-'\{AA509086-5Ca9-4C25-8F95-589D3C07B48A}\'
selection_susp_location_1:
Details|contains
:
-':\Perflogs\'
-'\AppData\Local\'
-'\Desktop\'
-'\Downloads\'
-'\Microsoft\Windows\Start Menu\Programs\Startup\'
-'\System32\spool\drivers\color\'
-'\Temporary Internet'
-'\Users\Public\'
-'\Windows\Temp\'
-'%appdata%'
-'%temp%'
-'%tmp%'
selection_susp_location_2:
- Details|contains|all
:
- ':\Users\'
- '\Favorites\'
- Details|contains|all
:
- ':\Users\'
- '\Favourites\'
- Details|contains|all
:
- ':\Users\'
- '\Contacts\'
- Details|contains|all
:
- ':\Users\'
- '\Pictures\'
condition
:
all of selection_target_* and 1 of selection_susp_location_*
Falsepositives:
-Unlikely
Level:
high