Windows VirtualBox Driver Registration or VM Startup via Process Command Line

Alerts on Windows processes whose command lines reference VirtualBox driver registration or VM start/control actions.

FreeUnreviewedSigmalowv1
title: Windows VirtualBox Driver Registration or VM Startup via Process Command Line
id: 022d40a0-6d7c-4835-b1e6-9275090b2ab6
status: test
description: This rule flags Windows process command lines that indicate VirtualBox driver registration (DLL and driver initialization strings) or the launching/control of a VirtualBox VM (startvm/controlvm). Such activity matters because attackers may use virtualization to run and stage operations while attempting to evade host-based monitoring. The detection relies on process creation telemetry and searches for specific substrings within the process command line.
references:
  - https://news.sophos.com/en-us/2020/05/21/ragnar-locker-ransomware-deploys-virtual-machine-to-dodge-security/
  - https://threatpost.com/maze-ransomware-ragnar-locker-virtual-machine/159350/
  - https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_virtualbox_execution.yml
author: Janantha Marasinghe, Huntrule Team
date: 2020-09-26
modified: 2025-07-29
tags:
  - attack.stealth
  - attack.t1564.006
  - attack.t1564
logsource:
  category: process_creation
  product: windows
detection:
  selection_1:
    CommandLine|contains:
      - VBoxRT.dll,RTR3Init
      - VBoxC.dll
      - VBoxDrv.sys
  selection_2:
    CommandLine|contains:
      - startvm
      - controlvm
  condition: 1 of selection_*
falsepositives:
  - This may have false positives on hosts where Virtualbox is legitimately being used for operations
level: low
license: DRL-1.1
related:
  - id: bab049ca-7471-4828-9024-38279a4c04da
    type: derived

What it detects

This rule flags Windows process command lines that indicate VirtualBox driver registration (DLL and driver initialization strings) or the launching/control of a VirtualBox VM (startvm/controlvm). Such activity matters because attackers may use virtualization to run and stage operations while attempting to evade host-based monitoring. The detection relies on process creation telemetry and searches for specific substrings within the process command line.

Known false positives

  • This may have false positives on hosts where Virtualbox is legitimately being used for operations

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.