Suspicious WScript Execution of VBS from NTFS Alternate Data Stream by Cloud Atlas

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-08
Updated
2026-10-08

ATT&CK techniques

Execution → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Persistence

  5. Priv Esc

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects wscript.exe executing a VBScript hidden inside an NTFS alternate data stream of an AppCache log file. The Cloud Atlas VBCloud backdoor stores its script payload in an ADS to evade file-based scanning. Running a script from a stream referenced by a colon in the path indicates alternate-data-stream execution.

Related detections9 linkedT1059.005 — drag to rearrange
Suspicious Script Execution of Disk.vbs from Templates Directory (via process_creation)
Suspicious AutoIt3 Execution With Compiled Script Argument via Process Creation
Suspicious VBScript Persistence in CurrentVersion Run Key
Suspicious VBScript Code Stored in CurrentVersion Registry Value
Suspicious VBScript Payload Stored in CurrentVersion Registry Value (via registry_set)
Suspicious rundll32 or mshta Proxy Execution of VBScript
Suspicious Office Application Spawning Script Interpreter
Malicious rundll32 vbscript mshtml RunHTMLApplication Execution
Suspicious Script Host Spawned by cmd for DarkGate Execution
Suspicious WScript Execution of VBS from NTFS Alternate Data Stream by Cloud Atlas
Pivot detection · T1059.005 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.