Security-Experts-Community / open-xp-rules

Открытый репозиторий с правилами на языке eXtraction and Processing (XP)
Apache License 2.0
20 stars 44 forks source link

Детект запуска оснастки mmc.exe из подозрительной директории #413

Closed driverenok closed 4 months ago

driverenok commented 4 months ago

Частично покрывает Resolves #242

Добавлен детект запуска оснастки mmc.exe из подозрительной директории. Подозрительными считаются пути, отличающиеся от:

Данное поведение может быть следсвием подмены переменной %SystemRoot% и использоваться для запуска вредононых файлов с расширенным токеном.