Suspicious Access to AppArmor Policy Management Files
Description
Detects processes accessing AppArmor policy management pseudo-files located under "/sys/kernel/security/apparmor/". These special kernel interfaces are used to load, replace, or remove AppArmor profiles (".load", ".replace", ".remove"). In normal environments, AppArmor policy management is typically performed by administrative tools such as "apparmor_parser" during system initialization or package installation. Direct interaction with these pseudo-files from shell utilities, interpreters, or scripting environments is uncommon and may indicate attempts to modify security policy at runtime. Adversaries may abuse these interfaces to weaken or disable AppArmor protections, introduce malicious profiles, or exploit vulnerabilities in the AppArmor policy parser as part of local privilege escalation chains.
Query · eql
process where event.type == "start" and event.action == "exec" and (
process.name in (
"cat", "echo", "tee", "dd", "truncate", "bash", "dash", "sh", "tcsh", "csh", "zsh", "ksh", "fish",
"busybox", "awk", "sed", "xargs", "find", "grep", "node", "timeout", "env"
) or
process.name like (".*", "python*", "perl*", "ruby*", "lua*", "php*")
) and
process.command_line like (
"*/sys/kernel/security/apparmor/.load*",
"*/sys/kernel/security/apparmor/.replace*",
"*/sys/kernel/security/apparmor/.remove*"
)