HackTool - NoFilter Execution

 Original Source: [Sigma source]
Title: HackTool - NoFilter Execution
Status: test
Description:Detects execution of NoFilter, a tool for abusing the Windows Filtering Platform for privilege escalation via hardcoded policy name indicators
References:
  -https://github.com/deepinstinct/NoFilter/blob/121d215ab130c5e8e3ad45a7e7fcd56f4de97b4d/NoFilter/Consts.cpp
  -https://github.com/deepinstinct/NoFilter
  -https://www.deepinstinct.com/blog/nofilter-abusing-windows-filtering-platform-for-privilege-escalation
  -https://x.com/_st0pp3r_/status/1742203752361128162?s=20
Author: Stamatis Chatzimangou (st0pp3r)
Date: 2024-01-05
modified:None
Tags:
  • -'attack.privilege-escalation'
  • -'attack.stealth'
  • -'attack.t1134'
  • -'attack.t1134.001'
Logsource:
  • product: windows
  • service: security
  • definition: Requirements: Audit Filtering Platform Policy Change needs to be enabled
Detection:
  selection_5447:
    EventID: '5447'
    FilterName|contains: 'RonPolicy'
  selection_5449:
    EventID: '5449'
    ProviderContextName|contains: 'RonPolicy'
  condition:1 of selection_*
Falsepositives:
  -Unknown
Level: high