suspicious_curl_exe_download
Description
Detects a suspicious curl process start on Windows and outputs the requested document to a local file
Query · yara_l
events:
$process.metadata.event_type = "PROCESS_LAUNCH"
(
re.regex($process.target.process.file.full_path, `\\curl\.exe$`) nocase or
$process.target.asset.software.description = "The curl executable" nocase
)
(
strings.contains(strings.to_lower($process.target.process.command_line), "%appdata%") or
strings.contains(strings.to_lower($process.target.process.command_line), "%public%") or
strings.contains(strings.to_lower($process.target.process.command_line), "%temp%") or
strings.contains(strings.to_lower($process.target.process.command_line), "%tmp%") or
strings.contains(strings.to_lower($process.target.process.command_line), "\\appdata\\") or
strings.contains(strings.to_lower($process.target.process.command_line), "\\desktop\\") or
strings.contains(strings.to_lower($process.target.process.command_line), "\\temp\\") or
strings.contains(strings.to_lower($process.target.process.command_line), "\\users\\public\\") or
strings.contains(strings.to_lower($process.target.process.command_line), "c:\\perflogs\\") or
strings.contains(strings.to_lower($process.target.process.command_line), "c:\\programdata\\") or
strings.contains(strings.to_lower($process.target.process.command_line), "c:\\windows\\temp\\") or
re.regex($process.target.process.command_line, `\.(dll|gif|jpeg|jpg|png|temp|tmp|txt|vbe|vbs)$`) NOCASE
)
not (
$process.principal.process.file.full_path = "C:\\Program Files\\Git\\usr\\bin\\sh.exe" and
$process.target.process.file.full_path = "C:\\Program Files\\Git\\mingw64\\bin\\curl.exe" and
strings.contains(strings.to_lower($process.target.process.command_line), "--silent --show-error --output ") and
strings.contains(strings.to_lower($process.target.process.command_line), "gfw-httpget-") and
strings.contains(strings.to_lower($process.target.process.command_line), "appdata")
)
$process.principal.hostname = $hostname
match:
$hostname over 5m
outcome:
//example usage of specifying test user and hostname to adjust risk score
$risk_score = max(if($process.principal.user.userid = "user" and $process.principal.hostname = "hostname", 0, 15))
$principal_process_pid = array_distinct($process.principal.process.pid)
$principal_process_command_line = array_distinct($process.principal.process.command_line)
$principal_process_file_sha256 = array_distinct($process.principal.process.file.sha256)
$principal_process_file_full_path = array_distinct($process.principal.process.file.full_path)
$principal_process_product_specfic_process_id = array_distinct($process.principal.process.product_specific_process_id)
$principal_process_parent_process_product_specfic_process_id = array_distinct($process.principal.process.parent_process.product_specific_process_id)
$target_process_pid = array_distinct($process.target.process.pid)
$target_process_command_line = array_distinct($process.target.process.command_line)
$target_process_file_sha256 = array_distinct($process.target.process.file.sha256)
$target_process_file_full_path = array_distinct($process.target.process.file.full_path)
$target_process_product_specfic_process_id = array_distinct($process.target.process.product_specific_process_id)
$principal_user_userid = array_distinct($process.principal.user.userid)
$log_type = array_distinct(strings.concat($process.metadata.log_type,"/",$process.metadata.product_event_type))
condition:
$process