Suspicious Word Cab File Write CVE-2021-40444
Description
Detects file creation patterns noticeable during the exploitation of CVE-2021-40444
Query · sigma
selection_cab: Image|endswith: \winword.exe TargetFilename|contains: \Windows\INetCache TargetFilename|endswith: .cab selection_inf: Image|endswith: \winword.exe TargetFilename|contains|all: - \AppData\Local\Temp\ - '.inf' filter_main_legit: TargetFilename|startswith: C:\Users\ TargetFilename|contains: AppData\Local\Temp TargetFilename|endswith: \Content.inf condition: 1 of selection_* and not 1 of filter_main_*
Known false positives
- Unknown