SOURGUM Actor Behaviours
Description
Suspicious behaviours related to an actor tracked by Microsoft as SOURGUM
Query · sigma
selection:
Image|contains:
- windows\system32\Physmem.sys
- Windows\system32\ime\SHARED\WimBootConfigurations.ini
- Windows\system32\ime\IMEJP\WimBootConfigurations.ini
- Windows\system32\ime\IMETC\WimBootConfigurations.ini
registry_image:
Image|contains:
- windows\system32\filepath2
- windows\system32\ime
CommandLine|contains: reg add
registry_key:
CommandLine|contains:
- HKEY_LOCAL_MACHINE\software\classes\clsid\{7c857801-7381-11cf-884d-00aa004b2e24}\inprocserver32
- HKEY_LOCAL_MACHINE\software\classes\clsid\{cf4cc405-e2c5-4ddd-b3ce-5e7582d8c9fa}\inprocserver32
condition: selection or all of registry_*
Known false positives
- Unknown