APT_SUSP_Solarwinds_Orion_Config_Anomaly_Dec20
Description
Detects a suspicious renamed Afind.exe as used by different attackers
Query · yara
strings:
$s1 = "ReportWatcher" fullword wide ascii
$fp1 = "ReportStatus" fullword wide ascii
condition:
filename == "SolarWindows.Orion.Core.BusinessLayer.dll.config"
and $s1
and not $fp1