Suspicious Executable Heap Allocation via CLR
Description
Identifies attempts to allocate large RWX heap memory from native code, this may indicate an attempt to execute assembly payload via Microsoft Common Language Runtime DLL.
Query · eql
api where process.Ext.api.name == "VirtualAlloc" and process.Ext.api.parameters.size >= 100000 and
process.Ext.api.parameters.protection == "RWX" and process.thread.Ext.call_stack_final_user_module.name == "mscoreei.dll" and
process.thread.Ext.call_stack_summary regex """ntdll.dll\|kernelbase.dll\|mscoreei.dll\|clr.dll\|[a-z0-9]+\.(dll|exe)""" and
_arraysearch(process.thread.Ext.call_stack, $entry, $entry.symbol_info like "c:\\windows\\microsoft.net\\framework64\\*\\mscoreei.dll!GetProcessExecutableHeap*") and
_arraysearch(process.thread.Ext.call_stack, $entry, $entry.symbol_info like "c:\\windows\\microsoft.net\\framework64\\*\\clr.dll!GetClassActivatorForApplicationImpl*") and
not (process.executable : "C:\\Program Files\\ASM Technologies\\ASMTower*\\ASMTower.exe" and
process.code_signature.subject_name == "ASM Technologies" and process.code_signature.trusted == true)