Socat Reverse Shell or Listener Activity
Description
This rule detects the execution of the socat command with suspicious arguments. Attackers may use socat to set up a listener or establish a reverse connection.
Query · eql
process where event.type == "start" and event.action == "exec" and process.name == "socat" and
process.command_line like~ ("*exec*", "*tty*", "*fork*", "*file*", "*open*") and
process.command_line like~ ("*tcp*", "*udp*", "*openssl*") and
not (
process.command_line like~ ("*127.0.0.1*", "*localhost*", "*/dev/tty*") or
process.parent.executable in (
"/usr/bin/wsrep_sst_xtrabackup-v2", "/usr/bin/dumb-init", "/usr/bin/make", "/usr/bin/sudo", "/usr/bin/wsrep_sst_mariabackup",
"/bin/wsrep_sst_xtrabackup-v2"
) or
process.parent.executable like "/var/lib/docker/*" or
process.parent.command_line == "runc init" or
process.parent.command_line like "*/var/tmp/claude-*" or
process.parent.name in ("kube-apiserver", "apiserver_entrypoint.sh", "start-proxy") or
(process.working_directory == "/usr/share/epoptes-client" and process.parent.command_line == "epoptes-client") or
process.parent.args in ("/usr/bin/wsrep_sst_xtrabackup-v2", "/usr/local/share/npm-global/bin/claude", "/root/.acme.sh/acme.sh", "/usr/local/bin/acme.sh") or
process.args like ("UNIX-CONNECT:/tmp/claude-*.sock", "TCP:*.devops.maintenance.abovecloud.io:443") or
(
process.command_line like "socat TCP-LISTEN:*UNIX-CONNECT:/home/*/claude-*.sock" and
process.args like "UNIX-CONNECT:/home/*/claude-*.sock"
) or
process.command_line == "socat TCP-LISTEN:8081,reuseaddr,fork UNIX-CLIENT:/tmp/spire-agent/public/api.sock"
)