Security-Experts-Community / open-xp-rules

Открытый репозиторий с правилами на языке eXtraction and Processing (XP)
Apache License 2.0
20 stars 44 forks source link

Suspicious Double Extension File Execution detection rule #431

Closed driverenok closed 3 months ago

driverenok commented 3 months ago

Детект создания процесса из файла с двойным расширением. Правило основано на публикации Снова пропустили момент запуска фишингового вложения?

Итоговая регулярка выглядит следующим образом

"\.(doc|docx|docm|dot|htm|html|odt|pdf|rtf|txt|xml|csv|xls|xlsx|xlsm|zip|zipx|rar|jar|tar|tar-gz|tgz|gz|gzip|7z|pps|ppsx|ppt|pptm|pptx|jpg|jpeg|gif|png|gif|bmp|raw|tiff|psd|heif|mp4|mov|wmv|avi|flv|swf|mkv)\.(exe|scr|com|js|vbs|vbe|lnk|bat|wsh|ps1|hta)$"