Suspicious Windows Strings In URI
Description
Detects suspicious Windows strings in URI which could indicate possible exfiltration or webshell communication
Query · sigma
selection: cs-uri-query|contains: - =C:/Users - =C:/Program%20Files - =C:/Windows - =C%3A%5CUsers - =C%3A%5CProgram%20Files - =C%3A%5CWindows condition: selection
Known false positives
- Legitimate application and websites that use windows paths in their URL