{"id":"42a993dd-bb3e-48c8-b372-4d6684c4106c","title":"HackTool - CrackMapExec Execution","description":"This rule detect common flag combinations used by CrackMapExec in order to detect its use even if the binary has been replaced.","author":"Florian Roth (Nextron Systems)","status":"test","level":"high","date":"2022-02-25","modified":"2023-03-08","tags":["attack.execution","attack.persistence","attack.privilege-escalation","attack.credential-access","attack.discovery","attack.t1047","attack.t1053","attack.t1059.003","attack.t1059.001","attack.t1110","attack.t1201"],"technique_ids":["T1047","T1053","T1059.001","T1059.003","T1110","T1201"],"logsource":{"category":"process_creation","product":"windows"},"falsepositives":["Unknown"],"references":["https://mpgn.gitbook.io/crackmapexec/smb-protocol/authentication/checking-credentials-local","https://www.mandiant.com/resources/telegram-malware-iranian-espionage","https://www.infosecmatter.com/crackmapexec-module-library/?cmem=mssql-mimikatz","https://www.infosecmatter.com/crackmapexec-module-library/?cmem=smb-pe_inject"],"source_path":"rules/windows/process_creation/proc_creation_win_hktl_crackmapexec_execution.yml","source_sha256":"cd0fb11145f5760d4098bc792433caf538d351e6296fea2af6761d37e938f33e","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/process_creation/proc_creation_win_hktl_crackmapexec_execution.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: HackTool - CrackMapExec Execution\nid: 42a993dd-bb3e-48c8-b372-4d6684c4106c\nstatus: test\ndescription: This rule detect common flag combinations used by CrackMapExec in order to detect its use even if the binary has been replaced.\nreferences:\n    - https://mpgn.gitbook.io/crackmapexec/smb-protocol/authentication/checking-credentials-local\n    - https://www.mandiant.com/resources/telegram-malware-iranian-espionage\n    - https://www.infosecmatter.com/crackmapexec-module-library/?cmem=mssql-mimikatz\n    - https://www.infosecmatter.com/crackmapexec-module-library/?cmem=smb-pe_inject\nauthor: Florian Roth (Nextron Systems)\ndate: 2022-02-25\nmodified: 2023-03-08\ntags:\n    - attack.execution\n    - attack.persistence\n    - attack.privilege-escalation\n    - attack.credential-access\n    - attack.discovery\n    - attack.t1047\n    - attack.t1053\n    - attack.t1059.003\n    - attack.t1059.001\n    - attack.t1110\n    - attack.t1201\nlogsource:\n    category: process_creation\n    product: windows\ndetection:\n    selection_binary:\n        Image|endswith: '\\crackmapexec.exe'\n    selection_special:\n        CommandLine|contains: ' -M pe_inject '\n    selection_execute:\n        CommandLine|contains|all:\n            - ' --local-auth'\n            - ' -u '\n            - ' -x '\n    selection_hash:\n        CommandLine|contains|all:\n            - ' --local-auth'\n            - ' -u '\n            - ' -p '\n            - \" -H 'NTHASH'\"\n    selection_module_mssql:\n        CommandLine|contains|all:\n            - ' mssql '\n            - ' -u '\n            - ' -p '\n            - ' -M '\n            - ' -d '\n    selection_module_smb1:\n        CommandLine|contains|all:\n            - ' smb '\n            - ' -u '\n            - ' -H '\n            - ' -M '\n            - ' -o '\n    selection_module_smb2:\n        CommandLine|contains|all:\n            - ' smb '\n            - ' -u '\n            - ' -p '\n            - ' --local-auth'\n    part_localauth_1:\n        CommandLine|contains|all:\n            - ' --local-auth'\n            - ' -u '\n            - ' -p '\n    part_localauth_2:\n        CommandLine|contains|all:\n            - ' 10.'\n            - ' 192.168.'\n            - '/24 '\n    condition: 1 of selection_* or all of part_localauth*\nfalsepositives:\n    - Unknown\nlevel: high\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1047","id":"T1047","name":"Windows Management Instrumentation","page":"techniques/enterprise/T1047/"},{"key":"enterprise/T1053","id":"T1053","name":"Scheduled Task/Job","page":"techniques/enterprise/T1053/"},{"key":"enterprise/T1059.001","id":"T1059.001","name":"PowerShell","page":"techniques/enterprise/T1059.001/"},{"key":"enterprise/T1059.003","id":"T1059.003","name":"Windows Command Shell","page":"techniques/enterprise/T1059.003/"},{"key":"enterprise/T1110","id":"T1110","name":"Brute Force","page":"techniques/enterprise/T1110/"},{"key":"enterprise/T1201","id":"T1201","name":"Password Policy Discovery","page":"techniques/enterprise/T1201/"}],"data_path":"data/detection-rules/42a993dd-bb3e-48c8-b372-4d6684c4106c.json","kind":"sigma"}
