• CommunityEnterprisePlans
  • Intel Exchange
    Intel ExchangeDetections
  • Resources
  • About
  • Leaderboard
Join CommunitySign In
    All Detections

    JScript-driven WMI OS-language/sandbox recon before payload execution

    avatar
    GlassDiceBearhttps://www.dicebear.comhttps://creativecommons.org/publicdomain/zero/1.0/„Glass” (https://www.dicebear.com) by „DiceBear”, licensed under „CC0 1.0” (https://creativecommons.org/publicdomain/zero/1.0/)
    Ibrahim Saud@tektrix
    •updated 17 days ago•0•0•3

    Detects execution of WMI or PowerShell queries by HTA, WScript, or CScript processes to gather system information such as OSLanguage, BIOS, or hardware identifiers. This behavior is indicative of environment-awareness checks used by the Casbaneiro/Ousaban banking trojan to identify sandbox or virtualization analysis environments before proceeding with the infection.

    Microsoft Sentinel (KQL)

    Tags

    T1497 - Virtualization/Sandbox EvasionT1047 - Windows Management InstrumentationT1059.001 - PowerShellT1059.007 - JavaScriptTA0005 - StealthTA0007 - DiscoveryTA0002 - ExecutionProcess CreationWmi ActivityScript ExecutionCommand ExecutionWindowsWindows Wmi ServiceWindows Powershell Classic Logskql

    Found in

    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago
    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago
    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago
    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago
    • Casbaneiro Campaign Targeting Latin American Banking SectorLast updated 22 days ago

    Community Inspired.
    AI Enhanced.
    Better Detections.

    Follow Us

    Company

    • About
    • Leaderboard

    Product

    • Community
    • Enterprise
    • Plans

    © 2026 Copyright. All Rights Reserved.

    Privacy PolicyTerms of Service

    Sign up to view this detection

    or

    Already have an account?