Lazarus Group Activity
Description
Detects different process execution behaviors as described in various threat reports on Lazarus group activity
Query · sigma
selection_generic: CommandLine|contains: - reg.exe save hklm\sam %temp%\~reg_sam.save - 1q2w3e4r@#$@#$@#$ - ' -hp1q2w3e4 ' - '.dat data03 10000 -p ' selection_netstat: CommandLine|contains|all: - 'netstat -aon | find ' - ESTA - ' > %temp%\~' selection_network_discovery: CommandLine|contains|all: - .255 10 C:\ProgramData\IBM\ - .DAT selection_persistence: CommandLine|contains|all: - ' /c ' - ' -p 0x' CommandLine|contains: - C:\ProgramData\ - C:\RECYCLER\ selection_rundll32: CommandLine|contains|all: - 'rundll32 ' - C:\ProgramData\ CommandLine|contains: - .bin, - .tmp, - .dat, - .io, - .ini, - .db, condition: 1 of selection_*
Known false positives
- Unlikely