APT_Sandworm_Keywords_May20_1
Description
Detects commands used by Sandworm group to exploit critical vulernability CVE-2019-10149 in Exim
Query · yara
strings:
$x1 = "MAIL FROM:<$(run("
$x2 = "exec\\x20\\x2Fusr\\x2Fbin\\x2Fwget\\x20\\x2DO\\x20\\x2D\\x20http"
condition:
filesize < 8000KB and
1 of them