Suspicious File Delivery via HTML Smuggling
Description
Identifies the execution of a browser process to open an HTML file followed immediately by the creation of an executable, script or archive file. Adversaries may smuggle data and files past content filters by hiding malicious payloads inside of seemingly benign HTML files.
Query · eql
sequence by process.name with maxspan=30s
[process where event.action == "start" and
process.parent.name : "explorer.exe" and
(
(process.name in ("chrome.exe", "msedge.exe", "brave.exe", "whale.exe", "browser.exe", "dragon.exe", "vivaldi.exe", "opera.exe")
and process.args == "--single-argument") or
(process.name == "iexplore.exe" and process.args_count == 2) or
(process.name in ("firefox.exe", "waterfox.exe") and process.args == "-url")
)
and process.args : ("?:\\Users\\*\\Downloads\\*.htm*",
"?:\\Users\\*\\Content.Outlook\\*.htm*",
"?:\\Users\\*\\AppData\\Local\\Temp\\Temp?_*.htm*",
"?:\\Users\\*\\AppData\\Local\\Temp\\7z*.htm*",
"?:\\Users\\*\\AppData\\Local\\Temp\\Rar$*.htm*",
"?:\\Users\\*\\AppData\\Local\\Temp\\BNZ.*.htm*")]
[file where event.action == "rename" and
process.name in ("chrome.exe", "msedge.exe", "brave.exe", "whale.exe", "browser.exe", "dragon.exe", "vivaldi.exe",
"opera.exe", "iexplore", "firefox.exe", "waterfox.exe", "iexplore.exe") and
file.extension : ("iso", "rar", "zip", "7z", "img", "vhd", "js", "vbs", "wsh", "hta", "cpl", "jse", "vbe") and
file.path : "?:\\Users\\*\\Downloads\\*" and file.Ext.original.name : ("*.crdownload", "*.part", "*.partial")]