antivirus_web_shell_detection
Description
Detects a highly relevant Antivirus alert that reports a web shell License: https://github.com/Neo23x0/sigma/blob/master/LICENSE.Detection.Rules.md.
Query · yara_l
events:
(re.regex($selection.target.registry.registry_value_data, `PHP/Backdoor.*`) or re.regex($selection.target.registry.registry_value_data, `JSP/Backdoor.*`) or re.regex($selection.target.registry.registry_value_data, `ASP/Backdoor.*`) or re.regex($selection.target.registry.registry_value_data, `Backdoor\.PHP.*`) or re.regex($selection.target.registry.registry_value_data, `Backdoor\.JSP.*`) or re.regex($selection.target.registry.registry_value_data, `Backdoor\.ASP.*`) or re.regex($selection.target.registry.registry_value_data, `.*Webshell.*`))
condition:
$selection