{
  "model_id": "SOC.061",
  "name": "Credentials File In /tmp",
  "description": "File containing credentials (passwords, tokens, .env) written to /tmp — accessible to other users.",
  "threshold": 0.7,
  "evaluations": [
    {
      "name": "Write",
      "type": "comparison",
      "left": "event.type",
      "operator": "==",
      "right": "file.write",
      "weight": 3
    },
    {
      "name": "TmpCreds",
      "type": "comparison",
      "left": "event.raw.path",
      "operator": "LIKE",
      "right": "/tmp/%",
      "weight": 3
    },
    {
      "name": "OrName",
      "type": "logical",
      "operator": "OR",
      "operands": [
        "EnvFile",
        "PassFile",
        "TokenFile"
      ],
      "weight": 5
    },
    {
      "name": "Logic",
      "type": "logical",
      "operator": "AND",
      "operands": [
        "Write",
        "TmpCreds",
        "OrName"
      ],
      "weight": 5
    },
    {
      "name": "EnvFile",
      "type": "comparison",
      "left": "event.raw.path",
      "operator": "LIKE",
      "right": "%.env%",
      "weight": 4
    },
    {
      "name": "PassFile",
      "type": "comparison",
      "left": "event.raw.path",
      "operator": "LIKE",
      "right": "%pass%",
      "weight": 4
    },
    {
      "name": "TokenFile",
      "type": "comparison",
      "left": "event.raw.path",
      "operator": "LIKE",
      "right": "%token%",
      "weight": 4
    }
  ],
  "actions": [
    {
      "type": "emit_alert",
      "reason": "Credential-like file written to /tmp — accessible to other users."
    }
  ],
  "mitre_tactics": [
    "Credential Access"
  ],
  "mitre_techniques": [
    "T1552.001"
  ],
  "severity": "high",
  "observables": [
    "event.raw.path"
  ]
}
