Potential BlackByte Ransomware Activity
Description
Detects command line patterns used by BlackByte ransomware in different operations
Query · sigma
selection_1: Image|startswith: C:\Users\Public\ CommandLine|contains: ' -single ' selection_2: CommandLine|contains: - del C:\Windows\System32\Taskmgr.exe - ;Set-Service -StartupType Disabled $ - powershell -command "$x =[System.Text.Encoding]::Unicode.GetString([System.Convert]::FromBase64String( - ' do start wordpad.exe /p ' condition: 1 of selection_*
Known false positives
- Unknown