BIOCs

Browse the Cortex behavioral indicator of compromise (BIOC) detection rules.

Severity
Category

10 BIOCs match the current filters. tactic: TA0011 ✕

Download CSV Show ATT&CK heatmap
  • Base64 encoding used Informational Collection

    Attackers may use the base64 built-in binary to encode data into base64.

    Indicator:

    Process action type = execution AND target process cmd != *-d* AND target process cmd != base64 AND base64 /dev/urandom AND base64 -w0 AND base64 --version AND base64 --help AND base64 -h AND *improbable* AND *bootstrap* AND target process name = base64 Process initiator cmd != *build*.sh* AND cgo name != containerd

    ATT&CK tactics: Command and Control (TA0011)
    ATT&CK techniques: Data Encoding (T1132)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-08-23
  • DNS resolution to the Palo Alto Networks sinkhole Informational Exfiltration

    DNS resolution to the Palo Alto Networks sinkhole.

    Indicator:

    Network action type = incoming , outgoing , failed AND remote ip = 198.135.184.22

    ATT&CK tactics: Command and Control (TA0011)
    ATT&CK techniques: Application Layer Protocol (T1071)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-04-12
  • Direct access to free online DNS servers Informational Exfiltration

    Online DNS servers are often used to bypass the company's internal DNS servers and evade detection.

    Indicator:

    Network action type = outgoing , failed AND remote host = *dynamic-dns.net , *epac.to , *longmusic.com , *compress.to , *wikaba.com , *zzux.com , *dumb1.com , *1dumb.com , *onedumb.com , *wha.la , *youdontcare.com , *yourtrap.com , *2waky.com , *sexidude.com , *mefound.com , *organiccrap.com , *toythieves.com , *justdied.com , *jungleheart.com , *mrbasic.com , *mrbonus.com , *x24hr.com , *dns04.com , *dns05.com , *zyns.com , *my03.com , *fartit.com , *itemdb.com , *instanthq.com , *xxuz.com , *jkub.com , *itsaol.com , *faqserv.com , *jetos.com , *qpoe.com , *qhigh.com , *vizvaz.com , *mrface.com , *isasecret.com , *mrslove.com , *otzo.com , *sellclassics.com , *americanunfinished.com , *serveusers.com , *serveuser.com , *freetcp.com , *ddns.info , *ns01.info , *ns02.info , *myftp.info , *mydad.info , *mymom.info , *mypicture.info , *myz.info , *squirly.info , *toh.info , *xxxy.info , *freewww.info , *freeddns.com , *myddns.com , *dynamicdns.biz , *ns01.biz , *ns02.biz , *xxxy.biz , *sexxxy.biz , *freewww.biz , *www1.biz , *dhcp.biz , *edns.biz , *ftp1.biz , *mywww.biz , *gr8domain.biz , *gr8name.biz , *ftpserver.biz , *wwwhost.biz , *moneyhome.biz , *port25.biz , *esmtp.biz , *sixth.biz , *ninth.biz , *got-game.org , *bigmoney.biz , *dns2.us , *dns1.us , *ns02.us , *ns01.us , *almostmy.com , *ocry.com , *ourhobby.com , *pcanywhere.net , *ygto.com , *ddns.me.uk , *ddns.ms , *dynamicdns.me.uk , *dynamicdns.org.uk , *ddns.us , *gettrials.com , *4mydomain.com , *25u.com , *4dq.com , *4pu.com , *3-a.net , *dsmtp.com , *mynumber.org , *ns1.name , *ns2.name , *ns3.name , *changeip.name , *ddns.name , *rebatesrule.net , *ezua.com , *sendsmtp.com , *trickip.net , *trickip.org , *dnsrd.com , *lflinkup.com , *lflinkup.net , *lflinkup.org , *lflink.com , *dns-dns.com , *proxydns.com , *myftp.name , *dyndns.pro , *changeip.net , *mysecondarydns.com , *changeip.org , *dns-stuff.com , *dynssl.com , *mylftv.com , *mynetav.net , *mynetav.org , *dynamicdns.co.uk , *ikwb.com , *acmetoy.com , *ddns.mobi , *dnset.com , *authorizeddns.net , *authorizeddns.org , *authorizeddns.us , *cleansite.biz , *cleansite.info , *cleansite.us , *https443.net , *https443.org , *mypop3.net , *mypop3.org , *ssl443.org , *iownyour.biz , *iownyour.org , *onmypc.biz , *onmypc.info , *onmypc.net , *onmypc.org , *onmypc.us , *duckdns.org , *3utilities.com , *blogsyte.com , *bounceme.net , *brasilia.me , *cable-modem.org , *ciscofreak.com , *collegefan.org , *couchpotatofries.org , *damnserver.com , *ddns.me , *ddns.net , *ddnsking.com , *ditchyourip.com , *dnsfor.me , *dnsiskinky.com , *dvrcam.info , *dynns.com , *eating-organic.net , *fantasyleague.cc , *geekgalaxy.com , *golffan.us , *health-carereform.com , *homesecuritymac.com , *homesecuritypc.com , *hopto.me , *ilovecollege.info , *ilovecollege.info , *loginto.me , *mlbfan.org , *mmafan.biz , *myactivedirectory.com , *mydissent.net , *myeffect.net , *myftp.biz , *myftp.org , *mymediapc.net , *mypsx.net , *mysecuritycamera.com , *mysecuritycamera.net , *mysecuritycamera.org , *myvnc.com , *net-freaks.com , *nflfan.org , *nhlfan.net , *no-ip.biz , *no-ip.ca , *no-ip.co.uk , *no-ip.info , *noip.me , *no-ip.net , *no-ip.org , *noip.us , *noip.com , *onthewifi.com , *pgafan.net , *point2this.com , *pointto.us , *privatizehealthinsurance.net , *quicksytes.com , *read-books.org , *redirectme.net , *securitytactics.com , *servebeer.com , *serveblog.net , *servecounterstrike.com , *serveexchange.com , *serveftp.com , *servegame.com , *servehalflife.com , *servehttp.com , *servehumour.com , *serveminecraft.net , *servemp3.com , *servep2p.com , *servepics.com , *servequake.com , *servesarcasm.com , *stufftoread.com , *ufcfan.org , *unusualperson.com , *webhop.me , *workisboring.com , *zapto.org , *at-band-camp.net , *barrel-of-knowledge.info , *barrell-of-knowledge.info , *better-than.tv , *blogdns.com , *blogdns.net , *blogdns.org , *blogsite.org , *boldlygoingnowhere.org , *broke-it.net , *buyshouses.net , *cechire.com , *dnsalias.com , *dnsalias.net , *dnsalias.org , *dnsdojo.com , *dnsdojo.net , *dnsdojo.org , *does-it.net , *doesntexist.com , *doesntexist.org , *dontexist.com , *dontexist.net , *dontexist.org , *doomdns.com , *doomdns.org , *dvrdns.org , *dyn-o-saur.com , *dynalias.com , *dynalias.net , *dynalias.org , *dynathome.net , *dyndns-at-home.com , *dyndns-at-work.com , *dyndns-blog.com , *dyndns-free.com , *dyndns-home.com , *dyndns-ip.com , *dyndns-mail.com , *dyndns-office.com , *dyndns-pics.com , *dyndns-remote.com , *dyndns-server.com , *dyndns-web.com , *dyndns-wiki.com , *dyndns-work.com , *dyndns.biz , *dyndns.info , *dyndns.org , *dyndns.tv , *dyndns.ws , *endofinternet.net , *endofinternet.org , *endoftheinternet.org , *est-a-la-maison.com , *est-a-la-masion.com , *est-le-patron.com , *est-mon-blogueur.com , *for-better.biz , *for-more.biz , *for-our.info , *for-some.biz , *for-the.biz , *forgot.her.name , *forgot.his.name , *from-ak.com , *from-al.com , *from-ar.com , *from-az.net , *from-ca.com , *from-co.net , *from-ct.com , *from-dc.com , *from-de.com , *from-fl.com , *from-ga.com , *from-hi.com , *from-ia.com , *from-id.com , *from-il.com , *from-in.com , *from-ks.com , *from-ky.com , *from-la.net , *from-ma.com , *from-md.com , *from-me.org , *from-mi.com , *from-mn.com , *from-mo.com , *from-ms.com , *from-mt.com , *from-nc.com , *from-nd.com , *from-ne.com , *from-nh.com , *from-nj.com , *from-nm.com , *from-nv.com , *from-ny.net , *from-oh.com , *from-ok.com , *from-or.com , *from-pa.com , *from-pr.com , *from-ri.com , *from-sc.com , *from-sd.com , *from-tn.com , *from-tx.com , *from-ut.com , *from-va.com , *from-vt.com , *from-wa.com , *from-wi.com , *from-wv.com , *from-wy.com , *ftpaccess.cc , *fuettertdasnetz.de , *game-host.org , *game-server.cc , *getmyip.com , *gets-it.net , *go.dyndns.org , *gotdns.com , *gotdns.org , *groks-the.info , *groks-this.info , *ham-radio-op.net , *here-for-more.info , *hobby-site.com , *hobby-site.org , *home.dyndns.org , *homedns.org , *homeftp.net , *homeftp.org , *homeip.net , *homelinux.com , *homelinux.net , *homelinux.org , *homeunix.com , *homeunix.net , *homeunix.org , *iamallama.com , *in-the-band.net , *is-a-anarchist.com , *is-a-blogger.com , *is-a-bookkeeper.com , *is-a-bruinsfan.org , *is-a-bulls-fan.com , *is-a-candidate.org , *is-a-caterer.com , *is-a-celticsfan.org , *is-a-chef.com , *is-a-chef.net , *is-a-chef.org , *is-a-conservative.com , *is-a-cpa.com , *is-a-cubicle-slave.com , *is-a-democrat.com , *is-a-designer.com , *is-a-doctor.com , *is-a-financialadvisor.com , *is-a-geek.com , *is-a-geek.net , *is-a-geek.org , *is-a-green.com , *is-a-guru.com , *is-a-hard-worker.com , *is-a-hunter.com , *is-a-knight.org , *is-a-landscaper.com , *is-a-lawyer.com , *is-a-liberal.com , *is-a-libertarian.com , *is-a-linux-user.org , *is-a-llama.com , *is-a-musician.com , *is-a-nascarfan.com , *is-a-nurse.com , *is-a-painter.com , *is-a-patsfan.org , *is-a-personaltrainer.com , *is-a-photographer.com , *is-a-player.com , *is-a-republican.com , *is-a-rockstar.com , *is-a-socialist.com , *is-a-soxfan.org , *is-a-student.com , *is-a-teacher.com , *is-a-techie.com , *is-a-therapist.com , *is-an-accountant.com , *is-an-actor.com , *is-an-actress.com , *is-an-anarchist.com , *is-an-artist.com , *is-an-engineer.com , *is-an-entertainer.com , *is-by.us , *is-certified.com , *is-found.org , *is-gone.com , *is-into-anime.com , *is-into-cars.com , *is-into-cartoons.com , *is-into-games.com , *is-leet.com , *is-lost.org , *is-not-certified.com , *is-saved.org , *is-slick.com , *is-uberleet.com , *is-very-bad.org , *is-very-evil.org , *is-very-good.org , *is-very-nice.org , *is-very-sweet.org , *is-with-theband.com , *isa-geek.com , *isa-geek.net , *isa-geek.org , *isa-hockeynut.com , *issmarterthanyou.com , *isteingeek.de , *istmein.de , *kicks-ass.net , *kicks-ass.org , *knowsitall.info , *land-4-sale.us , *lebtimnetz.de , *leitungsen.de , *likes-pie.com , *likescandy.com , *merseine.nu , *mine.nu , *misconfused.org , *mypets.ws , *myphotos.cc , *neat-url.com , *office-on-the.net , *on-the-web.tv , *podzone.net , *podzone.org , *readmyblog.org , *saves-the-whales.com , *scrapper-site.net , *scrapping.cc , *selfip.biz , *selfip.com , *selfip.info , *selfip.net , *selfip.org , *sells-for-less.com , *sells-for-u.com , *sells-it.net , *sellsyourhome.org , *servebbs.com , *servebbs.net , *servebbs.org , *serveftp.net , *serveftp.org , *servegame.org , *shacknet.nu , *simple-url.com , *space-to-rent.com , *stuff-4-sale.org , *stuff-4-sale.us , *teaches-yoga.com , *thruhere.net , *traeumtgerade.de , *webhop.biz , *webhop.info , *webhop.net , *webhop.org , *worse-than.tv , *writesthisblog.com , *publicvm.com , *linkpc.net

    ATT&CK tactics: Command and Control (TA0011)
    ATT&CK techniques: Application Layer Protocol (T1071)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-02-11
  • Exchange process writing aspx files High Infiltration

    An exchange process is writing to .aspx files. This may be an actor dropping web shells.

    Indicator:

    File action type = create , write AND file path =~ (\\inetpub\\wwwroot\\aspnet_client\\|\\frontend\\httpproxy\\owa\\auth\\|\\frontend\\httpproxy\\ecp\\auth\\).*\.aspx Process initiated by = UMWorkerProcess.exe , w3wp.exe

    ATT&CK tactics: Initial Access (TA0001) Command and Control (TA0011)
    ATT&CK techniques: Exploit Public-Facing Application (T1190) Application Layer Protocol: Web Protocols (T1071.001)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-08-23
  • Gost tunneling execution Medium Execution

    Possible use of Gost (tunnel written in Golang) SSH tunnel.

    Indicator:

    Process action type = execution AND target process cmd = *rtcp://*socks5* , *rtcp://*socks4* , *rudp://*socks5* , *rudp://*socks4*

    ATT&CK tactics: Command and Control (TA0011)
    ATT&CK techniques: Protocol Tunneling (T1572)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-02-11
  • Non-browser process downloads content from GitHub Informational Evasion

    Check for possible attempts to use GitHub as a malicious payload deployment mechanism. This technique is known to be used frequently by threat actors to serve malicious scripts/payloads.

    Indicator:

    Network action type = outgoing , failed AND remote host = *githubusercontent.com* , *github.com , *gitlab.com Process initiated by != iexplore.exe AND chrome.exe AND firefox.exe AND opera.exe AND msedge.exe AND microsoftedge.exe AND microsoftedgecp.exe AND brave.exe AND vivaldi.exe AND chrome AND google chrome helper AND chromium AND firefox AND opera AND safari AND brave AND vivaldi AND initiated by != microsoft edge* AND git* AND grafana-server* AND initiator path != *\microsoft vs code\code.exe AND /Applications/Visual Studio Code.app/* AND *Sisense*java.exe* AND cgo cmd != *puppetlabs* AND *TeamCity\bin*

    ATT&CK tactics: Command and Control (TA0011)
    ATT&CK techniques: Web Service (T1102)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-08-23
  • Plink/SSH reverse tunnel Low Exfiltration

    PuTTY link (Plink) / SSH can be used to create encrypted tunnels to communicate back to an attacker's C2 server.

    Indicator:

    Process action type = execution AND target process cmd =~ \s+-R\s+((\d{1,3}\.){3}\d{1,3}:)?(\d+:)?(localhost|127\.0\.0\.1):(3389|445|135|139|389|636)

    ATT&CK tactics: Command and Control (TA0011)
    ATT&CK techniques: Protocol Tunneling (T1572)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-08-23
  • Socat/Netcat connects to TOR domain Medium Evasion

    Unlikely behavior in standard systems.

    Indicator:

    Network action type = incoming , outgoing , failed Process initiated by = socat.exe , nc.exe , cryptcat.exe AND initiator cmd = *onion*

    ATT&CK tactics: Command and Control (TA0011)
    ATT&CK techniques: Proxy: Multi-hop Proxy (T1090.003)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-08-23
  • SunBurst Module loaded High Infiltration

    Sunburst malware hash loaded into SolarWinds.BusinessLayerHost.exe.

    Indicator:

    Image Load module sha256 = 32519b85c0b422e4656de6e6c41878e95fd95026267daab4215ee59c107d6c77 , dab758bf98d9b36fa057a66cd0284737abf89857b73ca89280267ee7caf62f3b , eb6fab5a2964c5817fb239a7a5079cabca0a00464fb3e07155f28b0a57a2c0ed , c09040d35630d75dfef0f804f320f8b3d16a481071076918e9b236a321c1ea77 , ac1b2b89e60707a20e9eb1ca480bc3410ead40643b386d624c5d21b47c02917c , 019085a76ba7126fff22770d71bd901c325fc68ac55aa743327984e89f4b0134 , ce77d116a074dab7a22a0fd4f2c1ab475f16eec42e1ded3c0b0aa8211fe858d6 , a25cadd48d70f6ea0c4a241d99c5241269e6faccb4054e62d16784640f8e53bc , D3c6785e18fba3749fb785bc313cf8346182f532c59172b69adfb31b96a5d0af Process initiated by = *businesslayerhost* , cgo name = *businesslayerhost* , os parent name = *businesslayerhost* Host host os = windows

    ATT&CK tactics: Initial Access (TA0001) Command and Control (TA0011)
    ATT&CK techniques: Supply Chain Compromise (T1195) Application Layer Protocol (T1071)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-08-23
  • Suspicious lock screen image file written to disk Low Execution

    Desktopimgdownldr.exe is a built-in Windows tool used to set a lock screen or desktop background image as part of Personalization CSP. Adversaries may use it maliciously to download malware.

    Indicator:

    File action type = create , write , rename AND file path = *personalization\lockscreenimage* Process os parent name = desktopimgdownldr.exe , svchost.exe AND cgo name != omadmprc.exe AND CcmExec.exe AND GoogleUpdate.exe AND ServiceShell.exe AND os parent cmd != *svchost.exe*-k*gpsvc*

    ATT&CK tactics: Command and Control (TA0011)
    ATT&CK techniques: Ingress Tool Transfer (T1105)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-08-23