• CommunityEnterprisePlans
  • Intel Exchange
    Intel ExchangeDetections
  • Resources
  • About
  • Leaderboard
Join CommunitySign In
    All Detections

    Casbaneiro/Ousaban Campaign IOC Match (C2 IPs, Domains, Subdomains)

    avatar
    GlassDiceBearhttps://www.dicebear.comhttps://creativecommons.org/publicdomain/zero/1.0/„Glass” (https://www.dicebear.com) by „DiceBear”, licensed under „CC0 1.0” (https://creativecommons.org/publicdomain/zero/1.0/)
    Arnold Chan@slaz
    •updated 22 days ago•0•0•1

    This rule monitors endpoint telemetry for known indicators of compromise associated with the Casbaneiro/Ousaban banking trojan. It identifies activity across network connections (IPs and domain patterns), DNS queries for specific C2 domains, and the presence or execution of known malicious file hashes (e.g., PDF lures, HTA, AutoIt scripts, and payload binaries).

    Microsoft Sentinel (KQL)

    Tags

    S0455 - MetamorfoT1071.001 - Web ProtocolsT1204.002 - Malicious FileTA0002 - ExecutionNetwork ConnectionDNS QueryFile CreationFile Executable DetectedMalware DetectedWindowsWindows Defender Atpkql

    Found in

    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago
    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago
    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago
    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago
    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago

    Community Inspired.
    AI Enhanced.
    Better Detections.

    Follow Us

    Company

    • About
    • Leaderboard

    Product

    • Community
    • Enterprise
    • Plans

    © 2026 Copyright. All Rights Reserved.

    Privacy PolicyTerms of Service

    Sign up to view this detection

    or

    Already have an account?