DNS Request From Windows Script Host
Description
Detects unusual domain resolutions originating from CScript/WScript that can identify malicious javascript files executing in an environment, often as a result from a phishing or watering hole attack.
Query · sigma
selection: Image|endswith: - \wscript.exe - \cscript.exe QueryName|contains: . filter_main_internal_domains: QueryName|expand: '%internal_domains%' filter_optional_trusted_domains: - QueryName: - crl.starfieldtech.com - ocsp.usertrust.com - officecdn.microsoft.com - oneocsp.microsoft.com - oscp.comodoca.com - oscp.sectigo.com - oscp.starfieldtech.com - www.python.org - QueryName|endswith: - .digicert.com - .entrust.net - .globalsign.net - .verisign.com condition: selection and not 1 of filter_main_* and not 1 of filter_optional_*
Known false positives
- Script files making expected domain requests