Moriya Rootkit - System

 Original Source: [Sigma source]
Title: Moriya Rootkit - System
Status: test
Description:Detects the use of Moriya rootkit as described in the securelist's Operation TunnelSnake report
References:
  -https://securelist.com/operation-tunnelsnake-and-moriya-rootkit/101831
Author: Bhabesh Raj
Date: 2021-05-06
modified:2022-11-29
Tags:
  • -'attack.persistence'
  • -'attack.privilege-escalation'
  • -'attack.t1543.003'
Logsource:
  • product: windows
  • service: system
Detection:
  selection:
    Provider_Name: 'Service Control Manager'
    EventID: '7045'
    ServiceName: 'ZzNetSvc'
  condition:selection
Falsepositives:
  -Unknown
Level: critical