Active Scanning: Wordlist Scanning T1595.003

Tactic: Reconnaissance

Adversaries may iteratively probe infrastructure using brute-forcing and crawling techniques. While this technique employs similar methods to Brute Force, its goal is the identification of content and infrastructure rather than the discovery of valid credentials. Wordlists used in these scans may contain generic, commonly used names and file extensions or terms specific to a particular software. Adversaries may also create custom, target-specific wordlists using data gathered from other Reconnaissance techniques (ex: Gather Victim Org Information, or Search Victim-Owned Websites).

Authoring guide

These 9 rules share fields, values, and exclusions.

Fields filtered most (28 distinct)

These fields appear most often in rule filters.

FieldRulesHowSample values
Esql.event_count4gt 3, lt 150, 5, 500
http.response.status_code3in 2, eq 1200, 403, 404, 500, 502
Esql.document_count2lt 250
Esql.url_original_count_distinct2gt 210, 250
http.request.method2eq 2get
Esql.any_payload_keyword_max1eq 11
Esql.authz_forbid_count1ge 11
Esql.event_action_count_distinct1gt 15
Esql.failure_count1ge 11
Esql.http_response_status_code_count1gt 110
Esql.kubernetes_audit_objectRef_resource_count_distinct1gt 13
Esql.kubernetes_audit_requestURI_count_distinct1gt 15
Esql.not_found_count1ge 13
Esql.resource_name_count_distinct1gt 13
Esql.status_fail_count1ge 11

Top indicator values (196 distinct)

These values appear most often in rule predicates.

FieldKindValueRules (here)Corpus reach
Esql.document_countlt
50
22
Esql.event_countgt
50
22
Esql.event_countgt
500
1
http.request.methodeq
get
25
Esql.any_payload_keyword_maxeq
1
1
Esql.authz_forbid_countge
1
1
Esql.event_action_count_distinctgt
5
13
Esql.event_countlt
5
13
Esql.failure_countge
1
1
Esql.http_response_status_code_countgt
10
1
Esql.kubernetes_audit_objectRef_resource_count_distinctgt
3
12
Esql.kubernetes_audit_requestURI_count_distinctgt
5
12
Esql.not_found_countge
3
1
Esql.resource_name_count_distinctgt
3
1
Esql.status_fail_countge
1
1
Esql.url_original_count_distinctgt
10
1
Esql.url_original_count_distinctgt
250
1
Esql.user_agent_original_to_lowercontains
acunetix
1
Esql.user_agent_original_to_lowercontains
arachni
1
Esql.user_agent_original_to_lowercontains
burp
1
Esql.user_agent_original_to_lowercontains
dirsearch
1
Esql.user_agent_original_to_lowercontains
hydra
1
Esql.user_agent_original_to_lowercontains
nessus
1
Esql.user_agent_original_to_lowercontains
nmap
1
Esql.user_agent_original_to_lowercontains
openvas
1
Esql.user_agent_original_to_lowercontains
skipfish
1
Esql.user_agent_original_to_lowercontains
w3af
1
Esql.user_agent_original_to_lowercontains
zap
1
Esql.user_agent_original_to_lowereq
mozilla/4.0 (compatible; msie 6.0; windows nt 5.1)
1
Esql.user_agent_original_to_lowereq
mozilla/4.0 (compatible; msie 8.0; windows nt 5.1; trident/4.0)
1

Exclusions (18 distinct)

These values appear most often in top-level exclusions.

FieldKindValueRules excluding
aws::userAgentcontains
acunetix
1
aws::userAgentcontains
appspider
1
aws::userAgentcontains
assetnote
1
aws::userAgentcontains
censysinspect
1
aws::userAgentcontains
detectify
1
aws::userAgentcontains
exposurescan
1
aws::userAgentcontains
insightvm
1
aws::userAgentcontains
nessus
1
aws::userAgentcontains
probely
1
aws::userAgentcontains
qualys
1
aws::userAgentcontains
rapid7
1
aws::userAgentcontains
recordedfuture
1
aws::userAgentcontains
tenable
1
aws::userAgentcontains
webinspect
1
gcp.audit.resource_namein
healthz
1

Rules under this technique

These vendors publish rules tagged with this technique.

Platform (all)
Domain (all)

Elastic 9 rules