Wazuh notification - wsrv01 - Alert level 12
Wazuh Notification. 2026 Aug 30 14:30:58 Received From: wsrv01->3.127.141.35 Rule: 65708 fired (level 12) -> "Cylance: Multiple malware events have been detected on cb-403" Portion of the log(s): 1 2026-08-30T12:30:59.113000+00:00 sysloghost CylancePROTECT - - - Event Type: Threat, Event Name: threat_changed, Device Name: cb-403, IP Address: (192.168.1.151, 2001:1711:fa52:e6f0:1838:bb40:52a2:d24b, 2001:1711:fa52:e6f0:e15e:2987:d25:87c3), File Name: cgo, Path: /opt/homebrew/Cellar/go/1.27.0/libexec/pkg/tool/darwin_arm64/, Drive Type: Internal Hard Drive, SHA256: 1F5D30BD0DE94C86247DCACD8BED62135729C5D93A5E61F5C7BCADF25048BB1F, MD5: 36717F3C72E8D9C2AF438C32A0578D05, Status: Quarantined, Cylance Score: 30, Found Date: 8/30/2026 12:23:44 PM, File Type: MacOSExe, Is Running: False, Auto Run: False, Detected By: BackgroundThreatDetection, Zone Names: (Core-IT Mac), Is Malware: False, Is Unique To Cylance: False, Threat Classification: PUP - Generic, Device Id: 1f2616b8-37aa-4580-90dc-d50ad8a592fd, Policy Name: Core-IT - Protection mode CylancePROTECT.Event.Type: Threat CylancePROTECT.Event.Name: threat_changed CylancePROTECT.Device.Name: cb-403 CylancePROTECT.IP.Address: 192.168.1.151 CylancePROTECT.Device.ID: 1f2616b8-37aa-4580-90dc-d50ad8a592fd CylancePROTECT.Policy.Name: Core-IT - Protection mode CylancePROTECT.File.Name: cgo CylancePROTECT.File.Path: /opt/homebrew/Cellar/go/1.27.0/libexec/pkg/tool/darwin_arm64/ CylancePROTECT.Drive.Type: Internal Hard Drive CylancePROTECT.SHA265: 1F5D30BD0DE94C86247DCACD8BED62135729C5D93A5E61F5C7BCADF25048BB1F CylancePROTECT.MD5: 36717F3C72E8D9C2AF438C32A0578D05 CylancePROTECT.Status: Quarantined CylancePROTECT.Cylance.Score: 30 CylancePROTECT.Found.Date: 8/30/2026 12:23:44 PM CylancePROTECT.File.Type: MacOSExe CylancePROTECT.Is.Running: False CylancePROTECT.Auto.Run: False CylancePROTECT.Detected.By: BackgroundThreatDetection CylancePROTECT.Is.Malware: False CylancePROTECT.Is.Unique.To.Cylance: False CylancePROTECT.Threat.Classification: PUP 1 2026-08-30T12:30:59.072000+00:00 sysloghost CylancePROTECT - - - Event Type: Threat, Event Name: threat_changed, Device Name: cb-403, IP Address: (192.168.1.151, 2001:1711:fa52:e6f0:1838:bb40:52a2:d24b, 2001:1711:fa52:e6f0:e15e:2987:d25:87c3), File Name: gofmt, Path: /opt/homebrew/Cellar/go/1.27.0/libexec/bin/, Drive Type: Internal Hard Drive, SHA256: 0BCFA961E5C2A8EF2CAC1E8A03E3267D615196EE59248EAB3AB152495A397185, MD5: DEA724F793EC272716008437E74A701E, Status: Quarantined, Cylance Score: 30, Found Date: 8/30/2026 12:23:44 PM, File Type: MacOSExe, Is Running: False, Auto Run: False, Detected By: BackgroundThreatDetection, Zone Names: (Core-IT Mac), Is Malware: False, Is Unique To Cylance: False, Threat Classification: PUP - Generic, Device Id: 1f2616b8-37aa-4580-90dc-d50ad8a592fd, Policy Name: Core-IT - Protection mode 1 2026-08-30T12:30:59.029000+00:00 sysloghost CylancePROTECT - - - Event Type: Threat, Event Name: threat_changed, Device Name: cb-403, IP Address: (192.168.1.151, 2001:1711:fa52:e6f0:1838:bb40:52a2:d24b, 2001:1711:fa52:e6f0:e15e:2987:d25:87c3), File Name: preprofile, Path: /opt/homebrew/Cellar/go/1.27.0/libexec/pkg/tool/darwin_arm64/, Drive Type: Internal Hard Drive, SHA256: 0AA325933481A69708C94CF09EDBE0D26948C6E329562CFEB64E922177B3C54E, MD5: 44269D17570DD9F4C80C4799E7C8BA2F, Status: Quarantined, Cylance Score: 30, Found Date: 8/30/2026 12:23:44 PM, File Type: MacOSExe, Is Running: False, Auto Run: False, Detected By: BackgroundThreatDetection, Zone Names: (Core-IT Mac), Is Malware: False, Is Unique To Cylance: False, Threat Classification: PUP - Generic, Device Id: 1f2616b8-37aa-4580-90dc-d50ad8a592fd, Policy Name: Core-IT - Protection mode 1 2026-08-30T12:30:58.981000+00:00 sysloghost CylancePROTECT - - - Event Type: Threat, Event Name: threat_found, Device Name: cb-403, IP Address: (192.168.1.151, 2001:1711:fa52:e6f0:1838:bb40:52a2:d24b, 2001:1711:fa52:e6f0:e15e:2987:d25:87c3), File Name: fix, Path: /opt/homebrew/Cellar/go/1.27.0/libexec/pkg/tool/darwin_arm64/, Drive Type: Internal Hard Drive, SHA256: B95ACBDF04297DE0EB2E49593055645C23A84ECB18854BEF3247331769563608, MD5: ABD382200F423EB55F51D22E1042ED8A, Status: Suspicious, Cylance Score: 60, Found Date: 8/30/2026 12:30:53 PM, File Type: MacOSExe, Is Running: False, Auto Run: False, Detected By: BackgroundThreatDetection, Zone Names: (Core-IT Mac), Is Malware: False, Is Unique To Cylance: False, Threat Classification: UNCLASSIFIED, Device Id: 1f2616b8-37aa-4580-90dc-d50ad8a592fd, Policy Name: Core-IT - Protection mode 1 2026-08-30T12:30:58.934000+00:00 sysloghost CylancePROTECT - - - Event Type: Threat, Event Name: threat_found, Device Name: cb-403, IP Address: (192.168.1.151, 2001:1711:fa52:e6f0:1838:bb40:52a2:d24b, 2001:1711:fa52:e6f0:e15e:2987:d25:87c3), File Name: cover, Path: /opt/homebrew/Cellar/go/1.27.0/libexec/pkg/tool/darwin_arm64/, Drive Type: Internal Hard Drive, SHA256: 85025682799725E724FED3849DAD2B846FC098514E27A2FDEBFFAE5FFD1998F4, MD5: 9B4B0C9B20A81DA4F839F44C375AA782, Status: Suspicious, Cylance Score: 30, Found Date: 8/30/2026 12:30:53 PM, File Type: MacOSExe, Is Running: False, Auto Run: False, Detected By: BackgroundThreatDetection, Zone Names: (Core-IT Mac), Is Malware: False, Is Unique To Cylance: False, Threat Classification: UNCLASSIFIED, Device Id: 1f2616b8-37aa-4580-90dc-d50ad8a592fd, Policy Name: Core-IT - Protection mode --END OF NOTIFICATION
participants (1)
-
Wazuh