Windows_Hacktool_WinPEAS_ng_bcedc8b2
Description
WinPEAS detection based on the dotNet binary, User info module
Query · yara
strings:
$win_0 = "Users Information" ascii wide
$win_1 = "docker|Remote |DNSAdmins|AD Recycle Bin|" ascii wide
$win_2 = "NotChange|NotExpi" ascii wide
$win_3 = "Current Token privileges" ascii wide
$win_4 = "Clipboard text" ascii wide
$win_5 = "{0,-10}{1,-15}{2,-15}{3,-25}{4,-10}{5}" ascii wide
$win_6 = "Ever logged users" ascii wide
$win_7 = "Some AutoLogon credentials were found" ascii wide
$win_8 = "Current User Idle Time" ascii wide
$win_9 = "DsRegCmd.exe /status" ascii wide
condition:
5 of them