Suspicious Kernel Mode Address Manipulation
Description
Identifies attempt to call API to modify a kernel mode address from a user mode process. This may indicate a successful vulnerability exploitation for privilege escalation.
Query · eql
api where process.pid != 4 and process.executable != null and
/* kernel mode address range */
process.Ext.api.parameters.address > 281474976710655 and
process.Ext.api.name : ("WriteProcessMemory", "VirtualProtect*", "VirtualAlloc*", "NtQueueApcThread", "QueueUserAPC", "MapViewOfFile*") and
not (process.Ext.api.name : "VirtualProtect*" and user.id : "s-1-5-18" and
process.executable : ("?:\\ProgramData\\Microsoft\\Windows Defender\\Platform\\*\\MsMpEng.exe",
"?:\\Program Files\\Microsoft Security Client\\MsMpEng.exe",
"?:\\Program Files\\Windows Defender\\MsMpEng.exe"))