Suspicious Udev Rule Reload After Rules Directory Modification

PremiumReviewedSigma · Low · v1
Product
linux
Category
process_creation
Author
HuntRule
Published
2026-09-18
Updated
2026-09-18

ATT&CK techniques

Persistence → Priv Esc
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects udevadm being invoked to reload or trigger device manager rules which follows an attacker writing a malicious rule into the udev rules directory to gain event driven persistence. Adversaries register a udev rule that runs a payload when a device event fires giving them privileged execution outside standard autostart locations.

Related detections9 linkedT1547 — drag to rearrange
Malicious TELEPUZ DLL Persistence via Masqueraded Loader in User Path
Suspicious Boot Verification Program Persistence via Registry (via registry_set)
SwimSnake Driver Execution Persistence via Session Manager PlatformExecute (via registry_set)
Suspicious Session Manager Execute Value Modification for Persistence (via registry_set)
Suspicious RDP Wds StartupPrograms Persistence Modification (via registry_set)
Windows: GPO Modification Adds Startup/Logon Script References
Windows Explorer ZIP Extraction Dropping Startup Folder Shortcut
Windows grpconv Utility Execution with Output Option
Windows: Suspicious Driver Installation via pnputil.exe
Suspicious Udev Rule Reload After Rules Directory Modification
Pivot detection · T1547 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.