Analytics BIOC Informational

Uncommon DotNet module load relationship

A signed process that usually doesn't use DotNet loaded a common DotNet module.

Module:
Platform Analytics
Data source:
XDR Agent
ATT&CK tactics: Defense Evasion (TA0005)
ATT&CK techniques: Reflective Code Loading (T1620)
Attacker's goals:

Adversaries may reflectively load DotNet code into a process to conceal execution of malicious payloads.

Investigative actions:

Investigate the actor process for potential malicious activity. Check for recently installed services that may load DotNet modules.

Test period:
N/A (single event)
Deduplication:
1 Day