58 detection rules reference this event. View event page.Sigma (32)
- ASLR Disabled Via Sysctl or Direct Syscall - Linux severity high T1055,T1055.009,T1685
- Audio Capture severity low T1123
- Binary Padding - Linux severity high T1027,T1027.001
- Bpfdoor TCP Ports Redirect severity medium T1686
- Clipboard Collection of Image Data with Xclip Tool severity low T1115
- Clipboard Collection with Xclip Tool - Auditd severity low T1115
- Credentials In Files - Linux severity high T1552,T1552.001
- Data Compressed severity low T1560,T1560.001
- Data Exfiltration with Wget severity medium T1048,T1048.003
- File or Folder Permissions Change severity low T1222,T1222.002
- File Time Attribute Change - Linux severity medium T1070,T1070.006
- Hidden Files and Directories severity low T1564,T1564.001
- Linux Capabilities Discovery severity low T1083,T1548
- Masquerading as Linux Crond Process severity medium T1036,T1036.003
- Modify System Firewall severity medium T1686
- Network Sniffing - Linux severity low T1040
- Overwriting the File with Dev Zero or Null severity low T1485
- Password Policy Discovery - Linux severity low T1201
- Possible Coin Miner CPU Priority Param severity critical T1068
- Remove Immutable File Attribute - Auditd severity medium T1222,T1222.002
- Screen Capture with Import Tool severity low T1113
- Screen Capture with Xwd severity low T1113
- Service Reload or Start - Linux severity low T1543,T1543.002
- Steganography Extract Files with Steghide severity low T1027,T1027.003
- Steganography Hide Files with Steghide severity low T1027,T1027.003
- Steganography Hide Zip Information in Picture File severity low T1027,T1027.003
- Steganography Unzip Hidden Information From Picture File severity low T1027,T1027.003
- Suspicious Commands Linux severity medium T1059,T1059.004
- Suspicious History File Operations - Linux severity medium T1552,T1552.003
- System Information Discovery - Auditd severity low T1082
- System Owner or User Discovery - Linux severity low T1033
- System Shutdown/Reboot - Linux severity informational T1529
Splunk (26)
- Clear Command History T1070,T1070.003
- Clear Linux System Logs T1070,T1070.003,T1070.004,T1685.006
- File Execution (Unix) T1059,T1059.004
- File Modified for Execution T1059,T1059.004,T1222,T1222.002,T1548,T1548.001
- Go Run Execution T1059
- Linux Auditd Base64 Decode Files severity low T1140
- Linux Auditd Clipboard Data Copy severity low T1115
- Linux Auditd Data Transfer Size Limits Via Split severity low T1030
- Linux Auditd Database File And Directory Discovery severity low T1083
- Linux Auditd File And Directory Discovery severity low T1083
- Linux Auditd File Permissions Modification Via Chattr severity low T1222,T1222.002
- Linux Auditd Find Credentials From Password Managers severity medium T1555,T1555.005
- Linux Auditd Find Credentials From Password Stores severity medium T1555,T1555.005
- Linux Auditd Find Ssh Private Keys severity low T1552,T1552.004
- Linux Auditd Hardware Addition Swapoff severity low T1200
- Linux Auditd Hidden Files And Directories Creation severity low T1083
- Linux Auditd Possible Setuid Execve Privesc severity low T1068
- Linux Auditd Preload Hijack Library Calls severity medium T1574,T1574.006
- Linux Auditd Private Keys and Certificate Enumeration severity low T1552,T1552.004
- Linux Auditd Setuid Using Setcap Utility severity medium T1548,T1548.001
- Linux Auditd Unload Module Via Modprobe severity medium T1547,T1547.006
- Linux Auditd Virtual Disk File And Directory Discovery severity low T1083
- Linux Kernel Module Commands T1547,T1547.006
- New Linux Service Started_Enabled T1543,T1543.002
- NMAP Execution T1018
- Rclone Execution T1030,T1048,T1048.003,T1567,T1567.002