Suspicious Access to Sensitive File Extensions - Zeek (via smb_files)

This rule detects known sensitive file extensions via Zeek

SigmamediumNetworkv1
sigma
title: Suspicious Access to Sensitive File Extensions - Zeek (via smb_files)
id: 4fdcb912-dfa6-5fb8-a32a-7d975bed88ad
status: stable
description: This rule detects known sensitive file extensions via Zeek
references:
    - Internal Research
author: Huntrule Team
date: 2026-06-03
tags:
    - attack.collection
    - attack.t1039
logsource:
    product: zeek
    service: smb_files
detection:
    selection:
        name|endswith:
            - '.pst'
            - '.ost'
            - '.msg'
            - '.nst'
            - '.oab'
            - '.edb'
            - '.nsf'
            - '.bak'
            - '.dmp'
            - '.kirbi'
            - '.rdp'
    condition: selection
falsepositives:
    - Unknown
level: medium

Known false positives

  • Unknown

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.