BIOCs

Browse the Cortex behavioral indicator of compromise (BIOC) detection rules.

Severity
Category

2 BIOCs match the current filters. technique: T1134 ✕

Download CSV Show ATT&CK heatmap
  • Impersonation using Rubeus tool Medium Evasion

    User authentication should not be impersonated, since this is considered a malicious behavior.

    Indicator:

    Process action type = execution AND target process cmd = * /ticket:* /impersonateuser:* , * /impersonateuser:* /ticket:*

    ATT&CK tactics: Defense Evasion (TA0005)
    ATT&CK techniques: Access Token Manipulation (T1134)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-02-11
  • Kerberos ticket forging using Impacket ticketer Medium Evasion

    Suspected execution of Impacket's ticketer.py script for forging TGT/TGS Kerberos tickets.

    Indicator:

    Process action type = execution AND target process cmd = *ticketer.py*

    ATT&CK tactics: Defense Evasion (TA0005) Privilege Escalation (TA0004)
    ATT&CK techniques: Access Token Manipulation (T1134)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-02-11