Suspicious Access to Sensitive File Extensions - Zeek (via smb_files)
This rule detects known sensitive file extensions via Zeek
SigmamediumNetworkv1
sigma
suspicious-access-to-sensitive-file-extensions-zeek-via-smb-files
title: Suspicious Access to Sensitive File Extensions - Zeek (via smb_files)
id: 4fdcb912-dfa6-5fb8-a32a-7d975bed88ad
status: stable
description: This rule detects known sensitive file extensions via Zeek
references:
- Internal Research
author: Huntrule Team
date: 2026-06-03
tags:
- attack.collection
- attack.t1039
logsource:
product: zeek
service: smb_files
detection:
selection:
name|endswith:
- '.pst'
- '.ost'
- '.msg'
- '.nst'
- '.oab'
- '.edb'
- '.nsf'
- '.bak'
- '.dmp'
- '.kirbi'
- '.rdp'
condition: selection
falsepositives:
- Unknown
level: medium
Known false positives
- Unknown
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.