Attempt to Disable SELinux
Description
Adversaries may attempt to disable Security-Enhanced Linux (SELinux), which is a Linux kernel security feature to support access control policies. Disabling SELinux can allow malicious activities to continue undetected.
Query · eql
process where event.type == "start" and event.action == "exec" and
process.name == "setenforce" and process.args == "0" and
not (
process.parent.args like (
"/tmp/ansible-tmp-*/AnsiballZ_command.py", "/tmp/chef-script*", "/root/fapolicyd_rebuild.sh",
"/opt/Tanium/TaniumClient/Tools/TCMClientUpgrade/ClientManagementUpgrade-upgrade.sh"
) or
process.parent.executable in (
"/opt/Tanium/TaniumClient/Tools/TCMClientUpgrade/ClientManagementUpgrade-upgrade.sh", "/usr/libexec/platform-python",
"/usr/share/centrifydc/libexec/dzdo", "/opt/puppetlabs/puppet/bin/ruby"
) or
(process.parent.name like "python*" and process.parent.args like "/home/*/.ansible/tmp/ansible-tmp-*.py") or
(process.parent.name in ("taskrun", "perl") and process.parent.args == "/usr/local/cpanel/bin/taskrun") or
process.parent.executable like "/usr/libexec/platform-python*" or
process.working_directory like "/opt/symantec/install/*"
)