APT_RANSOM_Lockbit_ForensicArtifacts_Nov23
Description
Detects patterns found in Lockbit TA attacks exploiting Citrixbleed vulnerability CVE 2023-4966
Query · yara
strings:
$x1 = "taskkill /f /im sqlwriter.exe /im winmysqladmin.exe /im w3sqlmgr.exe"
$x2 = " 1> \\\\127.0.0.1\\admin$\\__"
condition:
1 of ($x*)