{"id":"7b14c76a-c602-4ae6-9717-eff868153fc0","title":"HackTool - NoFilter Execution","description":"Detects execution of NoFilter, a tool for abusing the Windows Filtering Platform for privilege escalation via hardcoded policy name indicators\n","author":"Stamatis Chatzimangou (st0pp3r)","status":"test","level":"high","date":"2024-01-05","modified":"","tags":["attack.privilege-escalation","attack.stealth","attack.t1134","attack.t1134.001"],"technique_ids":["T1134","T1134.001"],"logsource":{"product":"windows","service":"security","definition":"Requirements: Audit Filtering Platform Policy Change needs to be enabled"},"falsepositives":["Unknown"],"references":["https://github.com/deepinstinct/NoFilter/blob/121d215ab130c5e8e3ad45a7e7fcd56f4de97b4d/NoFilter/Consts.cpp","https://github.com/deepinstinct/NoFilter","https://www.deepinstinct.com/blog/nofilter-abusing-windows-filtering-platform-for-privilege-escalation","https://x.com/_st0pp3r_/status/1742203752361128162?s=20"],"source_path":"rules/windows/builtin/security/win_security_hktl_nofilter.yml","source_sha256":"39046003c7721a9c089c8273772450b55b7bba73864609a768229ef708bab7fc","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/builtin/security/win_security_hktl_nofilter.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: HackTool - NoFilter Execution\nid: 7b14c76a-c602-4ae6-9717-eff868153fc0\nstatus: test\ndescription: |\n    Detects execution of NoFilter, a tool for abusing the Windows Filtering Platform for privilege escalation via hardcoded policy name indicators\nreferences:\n    - https://github.com/deepinstinct/NoFilter/blob/121d215ab130c5e8e3ad45a7e7fcd56f4de97b4d/NoFilter/Consts.cpp\n    - https://github.com/deepinstinct/NoFilter\n    - https://www.deepinstinct.com/blog/nofilter-abusing-windows-filtering-platform-for-privilege-escalation\n    - https://x.com/_st0pp3r_/status/1742203752361128162?s=20\nauthor: Stamatis Chatzimangou (st0pp3r)\ndate: 2024-01-05\ntags:\n    - attack.privilege-escalation\n    - attack.stealth\n    - attack.t1134\n    - attack.t1134.001\nlogsource:\n    product: windows\n    service: security\n    definition: 'Requirements: Audit Filtering Platform Policy Change needs to be enabled'\ndetection:\n    selection_5447:\n        EventID: 5447\n        FilterName|contains: 'RonPolicy'\n    selection_5449:\n        EventID: 5449\n        ProviderContextName|contains: 'RonPolicy'\n    condition: 1 of selection_*\nfalsepositives:\n    - Unknown\nlevel: high\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1134","id":"T1134","name":"Access Token Manipulation","page":"techniques/enterprise/T1134/"},{"key":"enterprise/T1134.001","id":"T1134.001","name":"Token Impersonation/Theft","page":"techniques/enterprise/T1134.001/"}],"data_path":"data/detection-rules/7b14c76a-c602-4ae6-9717-eff868153fc0.json","kind":"sigma"}
