این قانون ایجاد فایلهای با پسوند .bat در پوشههای سیستمی حساس مانند System32 یا SysWOW64 را شناسایی میکند. نوشتن فایل در این مسیرها نیازمند دسترسی ادمین است و معمولاً توسط بدافزارها برای پنهان شدن، تداوم دسترسی (Persistence) یا اجرای کدهای مخرب با سطح دسترسی بالا انجام میشود.
فایلهای دستهای در این مسیرها میتوانند به عنوان اسکریپتهای پاکسازی ردپا، یا برای اجرای زنجیرهای از دستورات مخرب استفاده شوند.
.bat توسط فرآیندهای مشکوک مانند powershell.exe یا cmd.exe که از اینترنت دانلود شدهاند. svchost.bat) برای فریب مدیران شبکه.برای تشخیص واقعی بودن تهدید، این موارد را بررسی کنید:
.bat توسط یک فرآیند مشکوک (مانند آفیس یا مرورگر) ایجاد شده باشد و محتوای آن شامل دستورات مخرب باشد، سیستم آلوده است.هنگام تحلیل لاگها در Splunk، این فیلدها حیاتی هستند: