Potential Dropper Script Execution Via WScript/CScript/MSHTA
Description
Detects wscript/cscript/mshta executions of scripts located in user directories
Query · sigma
selection_exec: Image|endswith: - \wscript.exe - \cscript.exe - \mshta.exe selection_paths: CommandLine|contains: - :\Perflogs\ - :\Temp\ - :\Tmp\ - :\Users\Public\ - :\Windows\Temp\ - \AppData\Local\Temp\ - \AppData\Roaming\Temp\ - \Start Menu\Programs\Startup\ - \Temporary Internet - \Windows\Temp - '%LocalAppData%\Temp\' - '%TEMP%' - '%TMP%' selection_ext: CommandLine|contains: - .hta - .js - .jse - .vba - .vbe - .vbs - .wsf - .wsh condition: all of selection_*
Known false positives
- Some installers might generate a similar behavior. An initial baseline is required