HackTool - CobaltStrike BOF Injection Pattern
Description
Detects a typical pattern of a CobaltStrike BOF which inject into other processes
Query · sigma
selection:
CallTrace|re: ^C:\\Windows\\SYSTEM32\\ntdll\.dll\+[a-z0-9]{4,6}\|C:\\Windows\\System32\\KERNELBASE\.dll\+[a-z0-9]{4,6}\|UNKNOWN\([A-Z0-9]{16}\)$
GrantedAccess:
- '0x1028'
- '0x1fffff'
condition: selection
Known false positives
- Unknown