// [CVE-2023-36884] Office and Windows HTML Remote Code Execution Vulnerability // // https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36884 // https://www.reddit.com/r/crowdstrike/comments/14y1yei/20230712_situational_awareness_microsoft_office/ // // Identify Word documents being written to disk with a .url extension. event_platform=Win #event_simpleName=/^(MSDocxFileWritten)$/ TargetFileName=/\.url$/ | TargetFileName=/\.+\(?.+\..+)/i | select([@timestamp, aid, FileName, TargetFileName])