این قانون زمانی فعال میشود که یک فرآیند مرتبط با جاوا (مانند java.exe) یا پردازشهای وب سرور (مانند w3wp.exe) به عنوان والد، یک مفسر دستور (مانند cmd.exe یا powershell.exe) را به عنوان فرزند اجرا کند. این رفتار یکی از نشانههای اصلی بهرهبرداری از آسیبپذیریهای وب اپلیکیشنها است.
بسیاری از سرویسهای سازمانی (مانند WebLogic، Tomcat، Jenkins) با جاوا اجرا میشوند. اگر آنها شل باز کنند، معمولاً به معنی اجرای کد از راه دور (RCE) است.
برای تشخیص واقعی بودن تهدید یا مثبت کاذب بودن، این موارد را بررسی کنید:
هنگام تحلیل لاگها در Splunk، این فیلدها حیاتی هستند: