این قانون اجرای ابزار NetExec (با نام فایل nxc.exe) یا پردازشهایی که پارامترهای خط فرمان مشخصه آن را دارند، شناسایی میکند. NetExec یک ابزار پیشرفته برای تست نفوذ است که به عنوان جایگزین (Fork) ابزار معروف CrackMapExec توسعه یافته است. مهاجمان از این ابزار برای خودکارسازی ارزیابی امنیتی شبکههای بزرگ، اجرای حملات پس از نفوذ (Post-Exploitation)، حرکت جانبی (Lateral Movement) و استخراج اعتبارنامه (Credential Dumping) استفاده میکنند.
این ابزار میتواند با استفاده از پروتکلهای مختلف (مانند SMB و WMI) به سیستمهای دیگر متصل شده و دستورات را اجرا کند.
--lsa, --sam یا ماژولهای مربوط به mimikatz برای استخراج پسوردها.-x برای اجرای دستورات روی سیستمهای راه دور از طریق SMB یا WMI.--users, --groups یا --computers برای نقشهبرداری از شبکه.برای تشخیص واقعی بودن تهدید، موارد زیر را بررسی کنید:
هنگام تحلیل لاگهای سیستمی در Splunk، این فیلدها حیاتی هستند: