ET MALWARE Win32.Chroject.B Receiving ClickFraud Commands from CnC 2
Query · suricata
flow:from_server,established;
file_data;
content:"<html><title>"; within:13;
pcre:"/^(?:[A-Za-z0-9+/]{4})*(?:[A-Za-z0-9+/]{2}==|[A-Za-z0-9+/]{3}=|[A-Za-z0-9+/]{4})<\/title><\/html>$/R";
content:"</title></html>"; fast_pattern;
flowbits:isset,ET.Chroject;
Rule dependencies
⚠ Higher-order rule. It fires on other rules' alerts, not on raw events, so it cannot fire on its own. Deploy the rules it depends on too.
Depends on
-
correlates · Suricata flowbits
ET.Chroject