antivirus_exploitation_framework_detection
Description
Detects a highly relevant Antivirus alert that reports an exploitation framework License: https://github.com/Neo23x0/sigma/blob/master/LICENSE.Detection.Rules.md.
Query · yara_l
events:
(re.regex($selection.target.registry.registry_value_data, `.*MeteTool.*`) or re.regex($selection.target.registry.registry_value_data, `.*MPreter.*`) or re.regex($selection.target.registry.registry_value_data, `.*Meterpreter.*`) or re.regex($selection.target.registry.registry_value_data, `.*Metasploit.*`) or re.regex($selection.target.registry.registry_value_data, `.*PowerSploit.*`) or re.regex($selection.target.registry.registry_value_data, `.*CobaltSrike.*`) or re.regex($selection.target.registry.registry_value_data, `.*Swrort.*`) or re.regex($selection.target.registry.registry_value_data, `.*Rozena.*`) or re.regex($selection.target.registry.registry_value_data, `.*Backdoor\.Cobalt.*`))
condition:
$selection