Linux Payload Decoded and Decrypted via Built-in Utility
Description
This rule identifies when a built-in utility is used to decode and decrypt a payload on a Linux system. Malware authors may attempt to evade detection and trick users into executing malicious code by encoding and encrypting their payload.
Query · eql
process where event.type == "start" and event.action == "exec" and process.parent.executable like (
"/dev/shm/*", "/tmp/*", "/var/tmp/*", "/var/run/*", "/root/*", "/boot/*", "/var/www/html/*", "/opt/.*"
) and (
(process.name in ("base64", "base32", "base16") and process.args like "*-*d*") or
(process.name == "openssl" and process.args == "enc" and process.args in ("-d", "-base64", "-a")) or
(process.name like "python*" and
(process.args == "base64" and process.args in ("-d", "-u", "-t")) or
(process.args == "-c" and process.args like "*base64*" and process.args like "*b64decode*")
) or
(process.name like "perl*" and process.args like "*decode_base64*") or
(process.name like "ruby*" and process.args == "-e" and process.args like "*Base64.decode64*")
) and not (
process.parent.executable like (
"/tmp/newroot/*", "/tmp/jwt_vf.sh", "/root/*.sh", "/tmp/.criu.mntns*", "/var/tmp/buildah*/mnt/rootfs/var/lib/dpkg/info/nmap-common.postinst",
"/tmp/.mount_*/usr/share/cursor/cursor", "/root/.local/share/claude/versions/*"
) or
process.parent.command_line like ("*/tmp/__salt.tmp.*.sh", "*/home/*/.claude/shell-snapshots/snapshot-*", "claude", "/root/.claude/*") or
process.args == "/usr/bin/coreutils" or
(
process.parent.name like "python*" and (
(process.parent.args == "test.regrtest" and process.parent.args == "--pgo") or
(process.parent.command_line like~ "./python -m test --pgo*")
)
)
)