این قانون زمانی فعال میشود که پردازش rundll32.exe اقدام به برقراری ارتباط شبکهای از طریق پروتکل WebDAV کند. مهاجمان از این روش برای دانلود و اجرای کد مخرب (DLL) به صورت مستقیم از اینترنت، بدون ذخیره فایل روی هارد دیسک استفاده میکنند. پروتکل WebDAV که افزونهای بر HTTP است، این امکان را فراهم میکند.
این تکنیک به مهاجم اجازه میدهد تا از پورتهای استاندارد وب (80/443) برای دور زدن فایروالها استفاده کند، در حالی که اجرای کد توسط یک باینری قانونی ویندوز انجام میشود.
rundll32.exe حاوی یک مسیر UNC است که به یک آدرس IP عمومی اشاره میکند. این نشاندهنده دانلود بدافزار است.این هشدار نشاندهنده تلاش برای دور زدن کنترلهای امنیتی محیطی است. برای بررسی:
\\) باشد، سیستم آلوده است.davclnt.dll استفاده شده؟هنگام تحلیل لاگهای سیستمی در Splunk، این فیلدها حیاتی هستند: