mirror of
https://github.com/olafhartong/sysmon-modular
synced 2026-06-08 16:29:39 +00:00
807 lines
78 KiB
XML
807 lines
78 KiB
XML
<Sysmon schemaversion="4.1">
|
||
<EventFiltering>
|
||
<ProcessCreate onmatch="include">
|
||
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">wscript.exe</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">jjs.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Fonts\</Image>
|
||
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">\htdocs\</Image>
|
||
<Image condition="image">cmdkey.exe</Image>
|
||
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">systeminfo.exe</Image>
|
||
<Image condition="image" name="technique_id=T1007,technique_name=System Service Discovery">LoadOrder.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">PsInfo.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Media\</Image>
|
||
<Image condition="image" name="technique_id=T1088,technique_name=Bypass User Account Control">ShellRunas.exe</Image>
|
||
<Image condition="image" name="technique_id=T1112,technique_name=Modify Registry">reg.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\Public\</Image>
|
||
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">nbtstat.exe</Image>
|
||
<Image condition="image" name="technique_id=T1197,technique_name=BITS Jobs">bitsadmin.exe</Image>
|
||
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">PsLoggedOn.exe</Image>
|
||
<Image condition="image">klist.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\system32\config\systemprofile\</Image>
|
||
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">ipconfig.exe</Image>
|
||
<Image condition="image" name="technique_id=T1063,technique_name=Security Software Discovery">netsh.exe</Image>
|
||
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">quser.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">query.exe</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">Mavinject.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\addins\</Image>
|
||
<Image condition="image">hh.exe</Image>
|
||
<Image condition="image" name="technique_id=T1191,technique_name=CMSTP">CMSTP.exe</Image>
|
||
<Image condition="image" name="technique_id=T1089,technique_name=Disabling Security Tools">MpCmdRun.exe</Image>
|
||
<Image condition="image" name="technique_id=T1083,technique_name=File and Directory Discovery">AccessChk.exe</Image>
|
||
<Image condition="image" name="technique_id=T1007,technique_name=System Service Discovery">PsService.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Debug\</Image>
|
||
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">LogonSessions.exe</Image>
|
||
<Image condition="image" name="technique_id=T1018,technique_name=Remote System Discovery">net.exe</Image>
|
||
<Image condition="image">tree.com</Image>
|
||
<Image condition="image" name="technique_id=T1105,technique_name=Remote File Copy">PsFile.exe</Image>
|
||
<Image condition="image">schtasks.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">qprocess.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">rwinsta.exe</Image>
|
||
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">route.exe</Image>
|
||
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">sysinfo.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\NetworkService\</Image>
|
||
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">nslookup.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">tasklist.exe</Image>
|
||
<Image condition="image" name="technique_id=T1069,technique_name=Permission Groups Discovery">net1.exe</Image>
|
||
<Image condition="image" name="technique_id=T1053,technique_name=Scheduled Task">taskeng.exe</Image>
|
||
<Image condition="image" name="technique_id=T1035,technique_name=Service Execution">PsExec.exe</Image>
|
||
<Image condition="image" name="technique_id=T1098,technique_name=Account Manipulation">PsPasswd.exe</Image>
|
||
<Image condition="image" name="technique_id=T1003,technique_name=Credential Dumping">ProcDump.exe</Image>
|
||
<Image condition="image" name="technique_id=T1138,technique_name=Application Shimming">sdbinst.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">qwinsta.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\Default\</Image>
|
||
<Image condition="image" name="technique_id=T1083,technique_name=File and Directory Discovery">AccessEnum.exe</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">replace.exe</Image>
|
||
<Image condition="image" name="technique_id=T1031,technique_name=Modify Existing Service">sc.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Help\</Image>
|
||
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">pcalua.exe</Image>
|
||
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">VolumeShadowCopy</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">appcmd.exe</Image>
|
||
<Image condition="image" name="technique_id=T1086,technique_name=PowerShell">powershell.exe</Image>
|
||
<Image condition="image" name="technique_id=T1005,technique_name=Data from Local System">PsLogList.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">PsList.exe</Image>
|
||
<Image condition="image" name="technique_id=T1134,technique_name=Access Token Manipulation">runas.exe</Image>
|
||
<Image condition="image" name="technique_id=T1121,technique_name=Regsvcs/Regasm">regsvcs.exe</Image>
|
||
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">cscript.exe</Image>
|
||
<Image condition="image" name="technique_id=T1170,technique_name=Mshta">mshta.exe</Image>
|
||
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">bash.exe</Image>
|
||
<Image condition="image" name="technique_id=T1121,technique_name=Regsvcs/Regasm">regasm.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Intel\Logs\</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\repair\</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">SyncAppvPublishingServer.exe</Image>
|
||
<Image condition="image" name="technique_id=T1012,technique_name=Query Registry">ru.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">PipeList.exe</Image>
|
||
<Image condition="image" name="technique_id=T1028,technique_name=Windows Remote Management">winrm.cmd</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\PerfLogs\</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\$Recycle.bin\</Image>
|
||
<Image condition="image" name="technique_id=T1127,technique_name=Trusted Developer Utilities">MSBuild.exe</Image>
|
||
<Image condition="image" name="technique_id=T1158,technique_name=Hidden Files and DirectoriesHidden Files and Directories">attrib.exe</Image>
|
||
<Image condition="image" name="technique_id=T1059,technique_name=Command-Line Interface">cmd.exe</Image>
|
||
<Image condition="image" name="technique_id=T1089,technique_name=Disabling Security Tools">PsKill.exe</Image>
|
||
<Image condition="image" name="technique_id=T1118,technique_name=InstallUtil">InstallUtil.exe</Image>
|
||
<Image condition="image" name="technique_id=T1054,technique_name=Indicator Blocking">fltMC.exe</Image>
|
||
<Image condition="image" name="technique_id=T1117,technique_name=Regsvr32">regsvr32.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\security\</Image>
|
||
<Image condition="image">odbcconf.exe</Image>
|
||
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">PsGetSID.exe</Image>
|
||
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">whoami.exe</Image>
|
||
<Image condition="image" name="technique_id=T1070,technique_name=Indicator Removal on Host">wevtutil.exe</Image>
|
||
<Image condition="image">taskkill.exe</Image>
|
||
<Image condition="image">tracert.exe</Image>
|
||
<Image condition="image" name="technique_id=T1028,technique_name=Windows Remote Management">wsmprovhost.exe</Image>
|
||
<Image condition="image" name="technique_id=T1049,technique_name=System Network Connections Discovery">netstat.exe</Image>
|
||
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">\wwwroot\</Image>
|
||
<CommandLine condition="contains" name="technique_id=T1196,technique_name=Control Panel Items">control.exe /name</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1054,technique_name=Indicator Blocking">fltmc unload</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1003,technique_name=Credential Dumping">-ma lsass.exe</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1196,technique_name=Control Panel Items">rundll32.exe shell32.dll,Control_RunDLL</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1063,technique_name=Security Software Discovery">misc::mflt</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1027,technique_name=Obfuscated Files or Information">ˆ</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">DisableIOAVProtection</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">RemoveDefinitions</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1118,technique_name=InstallUtil">/logfile= /LogToConsole=false /U</CommandLine>
|
||
<CommandLine condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">Add-MpPreference</CommandLine>
|
||
<ParentImage condition="image" name="technique_id=T1059,technique_name=Command-Line Interface">cmd.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">utilman.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">DisplaySwitch.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">sethc.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">wscript.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">control.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">cscript.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1088,technique_name=Bypass User Account Control">fodhelper.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1088,technique_name=Bypass User Account Control">eventvwr.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">osk.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1086,technique_name=PowerShell">powershell.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1086,technique_name=PowerShell">powershell_ise.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1047,technique_name=Windows Management Instrumentation">wmiprvse.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">Magnify.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1170,technique_name=Mshta">mshta.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">AtBroker.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">Narrator.exe</ParentImage>
|
||
<ParentImage condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">pcalua.exe</ParentImage>
|
||
</ProcessCreate>
|
||
<ProcessCreate onmatch="exclude">
|
||
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe</Image>
|
||
<Image condition="begin with">D:\Program Files\SplunkUniversalForwarder\bin\</Image>
|
||
<Image>C:\Program Files\Malwarebytes\Anti-Malware\mbamtray.exe</Image>
|
||
<Image>C:\Windows\System32\conhost.exe</Image>
|
||
<Image>C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmExtIns.exe</Image>
|
||
<Image>C:\Windows\System32\audiodg.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Control\swc_service.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Remote Management System\ManagementAgentNT.exe</Image>
|
||
<Image>C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe</Image>
|
||
<Image condition="end with">C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe</Image>
|
||
<Image>C:\Program Files (x86)\Microsoft Office\Office16\MSOSYNC.EXE</Image>
|
||
<Image>C:\Program Files\ESET\ESET Nod32 Antivirus\ekrn.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\AdobeGCClient\AdobeGCClient.exe</Image>
|
||
<Image>C:\Windows\SysWOW64\wermgr.exe</Image>
|
||
<Image condition="begin with">C:\Program Files\Windows Defender\</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\LogTransport2.exe</Image>
|
||
<Image>C:\Program Files\Microsoft Security Client\MpCmdRun.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P7\adobe_licutil.exe</Image>
|
||
<Image>C:\Windows\System32\wermgr.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe</Image>
|
||
<Image condition="begin with">D:\Program Files\Splunk\bin\</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Sophos System Protection\ssp.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Dropbox\Update\DropboxUpdate.exe</Image>
|
||
<Image condition="begin with">C:\Program Files\Splunk\bin\</Image>
|
||
<Image>C:\Windows\system32\sppsvc.exe</Image>
|
||
<Image condition="begin with">C:\Program Files\SplunkUniversalForwarder\bin\</Image>
|
||
<Image>C:\Program Files (x86)\Trend Micro\BM\TMBMSRV.exe</Image>
|
||
<Image>C:\Program Files\Malwarebytes\Anti-Malware\mbam.exe</Image>
|
||
<Image>C:\Windows\System32\powercfg.exe</Image>
|
||
<Image condition="begin with">C:\Program Files (x86)\Google\Update\</Image>
|
||
<Image>C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe</Image>
|
||
<Image>C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe</Image>
|
||
<Image condition="begin with">C:\Program Files\Realtek\</Image>
|
||
<Image condition="begin with">C:\Windows\SoftwareDistribution\Download\Install\AM_</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Remote Management System\RouterNT.exe</Image>
|
||
<Image>C:\Windows\System32\wbem\WmiApSrv.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Adobe\Acrobat Reader DC\Reader\AcroCEF\RdrCEF.exe</Image>
|
||
<Image>C:\Program Files\Malwarebytes\Anti-Malware\mbamservice.exe</Image>
|
||
<Image>C:\Windows\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\AutoUpdate\ALsvc.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\SAVAdminService.exe</Image>
|
||
<Image>C:\Windows\system32\MpSigStub.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P6\adobe_licutil.exe</Image>
|
||
<Image>C:\Windows\System32\MusNotification.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\AdobeCollabSync.exe</Image>
|
||
<Image condition="begin with">C:\Program Files\NVIDIA Corporation\</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Adobe\Adobe Creative Cloud\ACC\Creative Cloud.exe</Image>
|
||
<Image>C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmListen.exe</Image>
|
||
<Image>C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmopExtIns32.exe</Image>
|
||
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\Adobe Desktop Common\HEX\Adobe CEF Helper.exe</Image>
|
||
<Image>C:\Program Files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE</Image>
|
||
<Image>C:\Windows\System32\MusNotificationUx.exe</Image>
|
||
<Image condition="end with">C:\Windows\System32\CompatTelRunner.exe</Image>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s SessionEnv</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -p -s fhsvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\SearchIndexer.exe /Embedding</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k networkServiceNetworkRestricted</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -s LanmanWorkstation</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s SENS</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s BITS</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s CertPropSvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -p -s DoSvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k devicesflow -s DevicesFlowUserSvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -s NlaSvc</CommandLine>
|
||
<CommandLine>C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s wlidsvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k dcomlaunch -s PlugPlay</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s TimeBrokerSvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s Themes</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s BDESVC</CommandLine>
|
||
<CommandLine condition="begin with">"C:\Program Files\Mozilla Firefox\plugin-container.exe" --channel</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k wsappx</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k rPCSS</CommandLine>
|
||
<CommandLine>C:\WINDOWS\System32\svchost.exe -k LocalSystemNetworkRestricted -p -s WdiSystemHost</CommandLine>
|
||
<CommandLine condition="begin with">"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --type=</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k utcsvc</CommandLine>
|
||
<CommandLine condition="begin with">C:\Windows\Microsoft.NET\Framework\v4.0.30319\ngen.exe</CommandLine>
|
||
<CommandLine condition="contains">AcroRd32.exe" /CR </CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s SensorService</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localService -s bthserv</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s DeviceAssociationService</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localService -s nsi</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s WPDBusEnum</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k unistackSvcGroup</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k secsvcs</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s WFDSConMgrSvc</CommandLine>
|
||
<CommandLine>C:\WINDOWS\system32\svchost.exe -k appmodel -p -s tiledatamodelsvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localService -s EventSystem</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k appmodel</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s Winmgmt</CommandLine>
|
||
<CommandLine>C:\WINDOWS\system32\svchost.exe -k wsappx -p -s AppXSvc</CommandLine>
|
||
<CommandLine condition="begin with">C:\Windows\system32\DllHost.exe /Processid</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -s TermService</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s ProfSvc</CommandLine>
|
||
<CommandLine condition="begin with">"C:\Program Files\Google\Chrome\Application\chrome.exe" --type=</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s EventLog</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceAndNoImpersonation -s SensrSvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k camera -s FrameServer</CommandLine>
|
||
<CommandLine condition="contains">AcroRd32.exe" --channel=</CommandLine>
|
||
<CommandLine condition="begin with">"C:\Program Files (x86)\Mozilla Firefox\plugin-container.exe" --channel</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s Dhcp</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -p -s ncaSvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localService -s w32Time</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s WdiSystemHost</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k defragsvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -p -s WPDBusEnum</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k werSvcGroup</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s NcbService</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k dcomlaunch -s LSM</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k wsappx -s ClipSVC</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k networkService</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s DsmSvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -s Dnscache</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s UmRdpService</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNoNetwork</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s Gpsvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k appmodel -s StateRepository</CommandLine>
|
||
<CommandLine>C:\WINDOWS\System32\svchost.exe -k wsappx -p -s ClipSVC</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k imgsvc</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k wbioSvcGroup</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s TabletInputService</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k swprv</CommandLine>
|
||
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceAndNoImpersonation</CommandLine>
|
||
<IntegrityLevel>AppContainer</IntegrityLevel>
|
||
<ParentImage>D:\Program Files\SplunkUniversalForwarder\bin\splunk.exe</ParentImage>
|
||
<ParentImage>C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe</ParentImage>
|
||
<ParentImage>C:\Program Files\SplunkUniversalForwarder\bin\splunk.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files (x86)\Adobe\Adobe Creative Cloud\CCXProcess\CCXProcess.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P7\adobe_licutil.exe</ParentImage>
|
||
<ParentImage>C:\Windows\system32\SearchIndexer.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe</ParentImage>
|
||
<ParentImage>D:\Program Files\SplunkUniversalForwarder\bin\splunkd.exe</ParentImage>
|
||
<ParentImage>D:\Program Files\Splunk\bin\splunkd.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files (x86)\Adobe\Adobe Creative Cloud\CoreSync\CoreSync.exe</ParentImage>
|
||
<ParentImage>C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files (x86)\Common Files\Adobe\AdobeGCClient\AGSService.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files\Realtek\Audio\HDA\RtkAudioService64.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files (x86)\Dropbox\Update\DropboxUpdate.exe</ParentImage>
|
||
<ParentImage>C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files (x86)\Adobe\Adobe Creative Cloud\ACC\Creative Cloud.exe</ParentImage>
|
||
<ParentImage>C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe</ParentImage>
|
||
<ParentImage>C:\Program Files\Splunk\bin\splunkd.exe</ParentImage>
|
||
<ParentImage>C:\Windows\Microsoft.NET\Framework64\v4.0.30319\ngentask.exe</ParentImage>
|
||
<ParentImage>C:\Windows\Microsoft.NET\Framework\v4.0.30319\ngentask.exe</ParentImage>
|
||
<ParentImage condition="end with">C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe</ParentImage>
|
||
<ParentImage>C:\Program Files\SplunkUniversalForwarder\bin\splunkd.exe</ParentImage>
|
||
<ParentImage condition="begin with">C:\Program Files (x86)\Google\Update\</ParentImage>
|
||
<ParentCommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted</ParentCommandLine>
|
||
<ParentCommandLine condition="begin with">%%SystemRoot%%\system32\csrss.exe ObjectDirectory=\Windows</ParentCommandLine>
|
||
<ParentCommandLine condition="contains">C:\Windows\Microsoft.NET\Framework64\v4.0.30319\ngentask.exe</ParentCommandLine>
|
||
<ParentCommandLine>C:\Windows\system32\svchost.exe -k netsvcs</ParentCommandLine>
|
||
</ProcessCreate>
|
||
<FileCreateTime onmatch="include">
|
||
<Image condition="begin with" name="technique_id=T1099,technique_name=Timestomp">C:\Users</Image>
|
||
<Image condition="begin with" name="technique_id=T1099,technique_name=Timestomp">C:\Temp</Image>
|
||
<Image condition="begin with" name="technique_id=T1099,technique_name=Timestomp">C:\Windows\Temp</Image>
|
||
<Image condition="begin with" name="technique_id=T1099,technique_name=Timestomp">C:\Tmp</Image>
|
||
</FileCreateTime>
|
||
<FileCreateTime onmatch="exclude">
|
||
<Image condition="contains">setup</Image>
|
||
<Image condition="end with">Root\VFS\ProgramFilesX86\Google\Chrome\Application\chrome.exe</Image>
|
||
<Image condition="end with">AppData\Local\Google\Chrome\Application\chrome.exe</Image>
|
||
<Image condition="image">OneDrive.exe</Image>
|
||
</FileCreateTime>
|
||
<NetworkConnect onmatch="include">
|
||
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">wscript.exe</Image>
|
||
<Image condition="image">java.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Fonts\</Image>
|
||
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">vnc.exe</Image>
|
||
<Image condition="image">dsquery.exe</Image>
|
||
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">\htdocs\</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">notepad.exe</Image>
|
||
<Image condition="image">tor.exe</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">SyncAppvPublishingServer.exe</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">certutil.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Media\</Image>
|
||
<Image condition="image" name="technique_id=T1112,technique_name=Modify Registry">reg.exe</Image>
|
||
<Image condition="image" name="technique_id=T1047,technique_name=Windows Management Instrumentation">wmic.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\Public\</Image>
|
||
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">nbtstat.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\ProgramData</Image>
|
||
<Image condition="image">klist.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\system32\config\systemprofile\</Image>
|
||
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">ipconfig.exe</Image>
|
||
<Image condition="image" name="technique_id=T1063,technique_name=Security Software Discovery">netsh.exe</Image>
|
||
<Image condition="image">infDefaultInstall.exe</Image>
|
||
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">quser.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">query.exe</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">Mavinject.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\addins\</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\NetworkService\</Image>
|
||
<Image condition="image" name="technique_id=T1197,technique_name=BITS Jobs">bitsadmin.exe</Image>
|
||
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">omniinet.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Debug\</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Temp</Image>
|
||
<Image condition="image">javaws.exe</Image>
|
||
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">bash.exe</Image>
|
||
<Image condition="image" name="technique_id=T1018,technique_name=Remote System Discovery">net.exe</Image>
|
||
<Image condition="image">javaw.exe</Image>
|
||
<Image condition="image">schtasks.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">qprocess.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">rwinsta.exe</Image>
|
||
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">nslookup.exe</Image>
|
||
<Image condition="image" name="technique_id=T1031,technique_name=Modify Existing Service">mmc.exe</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">tasklist.exe</Image>
|
||
<Image condition="image" name="technique_id=T1069,technique_name=Permission Groups Discovery">net1.exe</Image>
|
||
<Image condition="image" name="technique_id=T1053,technique_name=Scheduled Task">taskeng.exe</Image>
|
||
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">cscript.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Temp</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\PerfLogs\</Image>
|
||
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">qwinsta.exe</Image>
|
||
<Image condition="image" name="technique_id=T1035,technique_name=Service Execution">psexesvc.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\Default\</Image>
|
||
<Image condition="image" name="technique_id=T1053,technique_name=Scheduled Task">at.exe</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">replace.exe</Image>
|
||
<Image condition="image" name="technique_id=T1031,technique_name=Modify Existing Service">sc.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Help\</Image>
|
||
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">pcalua.exe</Image>
|
||
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">hpsmhd.exe</Image>
|
||
<Image condition="image" name="technique_id=T1134,technique_name=Access Token Manipulation">runas.exe</Image>
|
||
<Image condition="image" name="technique_id=T1035,technique_name=Service Execution">psexec.exe</Image>
|
||
<Image condition="image" name="technique_id=T1085,technique_name=Rundll32">rundll32.exe</Image>
|
||
<Image condition="image" name="technique_id=T1121,technique_name=Regsvcs/Regasm">regsvcs.exe</Image>
|
||
<Image condition="image">driverquery.exe</Image>
|
||
<Image condition="image" name="technique_id=T1170,technique_name=Mshta">mshta.exe</Image>
|
||
<Image condition="image" name="technique_id=T1086,technique_name=PowerShell">powershell.exe</Image>
|
||
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">vncservice.exe</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">msbuild.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Intel\Logs\</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\repair\</Image>
|
||
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">vncviewer.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\$Recycle.bin\</Image>
|
||
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">msiexec.exe</Image>
|
||
<Image condition="image" name="technique_id=T1059,technique_name=Command-Line Interface">cmd.exe</Image>
|
||
<Image condition="image" name="technique_id=T1035,technique_name=Service Execution">winexesvc.exe</Image>
|
||
<Image condition="image" name="technique_id=T1117,technique_name=Regsvr32">regsvr32.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\security\</Image>
|
||
<Image condition="image" name="technique_id=T1070,technique_name=Indicator Removal on Host">wevtutil.exe</Image>
|
||
<Image condition="image">taskkill.exe</Image>
|
||
<Image condition="image">hh.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users</Image>
|
||
<Image condition="image" name="technique_id=T1049,technique_name=System Network Connections Discovery">netstat.exe</Image>
|
||
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">\wwwroot\</Image>
|
||
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">1723</DestinationPort>
|
||
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">8080</DestinationPort>
|
||
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">23</DestinationPort>
|
||
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">9001</DestinationPort>
|
||
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">22</DestinationPort>
|
||
<DestinationPort name="technique_id=T1028,technique_name=Windows Remote Management">5986</DestinationPort>
|
||
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">5900</DestinationPort>
|
||
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">3128</DestinationPort>
|
||
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">3389</DestinationPort>
|
||
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">9030</DestinationPort>
|
||
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">25</DestinationPort>
|
||
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">4500</DestinationPort>
|
||
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">1080</DestinationPort>
|
||
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">5800</DestinationPort>
|
||
</NetworkConnect>
|
||
<NetworkConnect onmatch="exclude">
|
||
<Image>C:\Program Files\ESET\ESET Nod32 Antivirus\ekrn.exe</Image>
|
||
<Image condition="image">Spotify.exe</Image>
|
||
<Image condition="image">OneDrive.exe</Image>
|
||
<Image condition="image">OneDriveStandaloneUpdater.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Remote Management System\RouterNT.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Control\swc_service.exe</Image>
|
||
<Image>C:\Program files (x86)\Trend Micro\OfficeScan Client\tmlisten.exe</Image>
|
||
<Image>C:\Program Files (x86)\Trend Micro\BM\TMBMSRV.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe</Image>
|
||
<Image>C:\Program Files\Sophos\Sophos Network Threat Protection\bin\SntpService.exe</Image>
|
||
<Image>C:\Program Files (x86)\Sophos\AutoUpdate\ALsvc.exe</Image>
|
||
<Image condition="end with">AppData\Roaming\Dropbox\bin\Dropbox.exe</Image>
|
||
<DestinationHostname condition="end with">microsoft.com.nsatc.net</DestinationHostname>
|
||
<DestinationHostname condition="end with">microsoft.com.akadns.net</DestinationHostname>
|
||
<DestinationHostname condition="end with">microsoft.com</DestinationHostname>
|
||
</NetworkConnect>
|
||
<ProcessTerminate onmatch="include">
|
||
<Image condition="begin with">C:\Users</Image>
|
||
<Image condition="begin with">C:\Temp</Image>
|
||
<Image condition="begin with">C:\Windows\Temp</Image>
|
||
</ProcessTerminate>
|
||
<DriverLoad onmatch="include" />
|
||
<DriverLoad onmatch="exclude">
|
||
<Signature condition="begin with">Intel </Signature>
|
||
<Signature condition="contains">microsoft</Signature>
|
||
<Signature condition="contains">windows</Signature>
|
||
</DriverLoad>
|
||
<ImageLoad onmatch="include" />
|
||
<CreateRemoteThread onmatch="include">
|
||
<TargetImage name="technique_id=T1055,technique_name=Process Injection">C:\Windows\System32\sysmon.exe</TargetImage>
|
||
<TargetImage name="technique_id=T1055,technique_name=Process Injection">C:\Windows\System32\rundll32.exe</TargetImage>
|
||
<TargetImage name="technique_id=T1055,technique_name=Process Injection">C:\Windows\System32\svchost.exe</TargetImage>
|
||
<StartFunction condition="contains" name="technique_id=T1055,technique_name=Process Injection">LoadLibrary</StartFunction>
|
||
</CreateRemoteThread>
|
||
<CreateRemoteThread onmatch="exclude">
|
||
<SourceImage>C:\Windows\System32\wbem\WmiPrvSE.exe</SourceImage>
|
||
<SourceImage>C:\Windows\System32\svchost.exe</SourceImage>
|
||
<SourceImage>C:\Windows\System32\services.exe</SourceImage>
|
||
<SourceImage>C:\Windows\System32\audiodg.exe</SourceImage>
|
||
<SourceImage>C:\Windows\System32\csrss.exe</SourceImage>
|
||
<SourceImage>C:\Windows\System32\winlogon.exe</SourceImage>
|
||
<SourceImage>C:\Windows\System32\wininit.exe</SourceImage>
|
||
<TargetImage condition="end with">Google\Chrome\Application\chrome.exe</TargetImage>
|
||
<StartModule>C:\windows\system32\kernel32.dll</StartModule>
|
||
</CreateRemoteThread>
|
||
<RawAccessRead onmatch="include" />
|
||
<ProcessAccess onmatch="include">
|
||
<TargetImage name="technique_id=T1003,technique_name=Credential Dumping">C:\Windows\system32\lsass.exe</TargetImage>
|
||
<GrantedAccess name="technique_id=T1003,technique_name=Credential Dumping">0x0810</GrantedAccess>
|
||
<GrantedAccess>0x0800</GrantedAccess>
|
||
<GrantedAccess name="technique_id=T1055,technique_name=Process Injection">0x0820</GrantedAccess>
|
||
</ProcessAccess>
|
||
<ProcessAccess onmatch="exclude">
|
||
<SourceImage>C:\Program Files\RES Software\Workspace Manager\cpushld.exe</SourceImage>
|
||
<SourceImage>C:\Program Files\Windows Defender\MsMpEng.exe</SourceImage>
|
||
<SourceImage>C:\Program Files\McAfee\Agent\x86\macompatsvc.exe</SourceImage>
|
||
<SourceImage>C:\Program Files (x86)\VMware\VMWare Player\vmware-authd.exe</SourceImage>
|
||
<SourceImage condition="end with">Microsoft.Identity.AadConnect.Health.AadSync.Host.exe</SourceImage>
|
||
<SourceImage>C:\Windows\System32\lsm.exe</SourceImage>
|
||
<SourceImage condition="end with">taskmgr.exe</SourceImage>
|
||
<SourceImage condition="end with">vmtoolsd.exe</SourceImage>
|
||
<SourceImage>C:\Windows\CarbonBlack\cb.exe</SourceImage>
|
||
<SourceImage>C:\Program Files (x86)\Ivanti\Workspace Control\cpushld.exe</SourceImage>
|
||
<SourceImage condition="end with">VBoxService.exe</SourceImage>
|
||
<SourceImage condition="end with">LTSVC.exe</SourceImage>
|
||
<SourceImage>C:\Program Files (x86)\RES Software\Workspace Manager\cpushld.exe</SourceImage>
|
||
<SourceImage condition="end with">GoogleUpdate.exe</SourceImage>
|
||
<SourceImage condition="end with">wmiprvse.exe</SourceImage>
|
||
<SourceImage>C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\mfeesp.exe</SourceImage>
|
||
<SourceImage condition="begin with">C:\Program Files (x86)\Symantec\Symantec Endpoint Protection</SourceImage>
|
||
<SourceImage>C:\Program Files\Ivanti\Workspace Control\cpushld.exe</SourceImage>
|
||
<SourceImage condition="end with">\Citrix\System32\wfshell.exe</SourceImage>
|
||
<SourceImage>C:\Program Files\Microsoft Security Client\MsMpEng.exe</SourceImage>
|
||
<GrantedAccess>0x1000</GrantedAccess>
|
||
<GrantedAccess>0x1400</GrantedAccess>
|
||
<GrantedAccess>0x101000</GrantedAccess>
|
||
<GrantedAccess>0x101400</GrantedAccess>
|
||
</ProcessAccess>
|
||
<FileCreate onmatch="include">
|
||
<Image condition="image">rundll32.exe</Image>
|
||
<Image condition="begin with" name="technique_id=T1047,technique_name=Windows Management Instrumentation">C:\WINDOWS\system32\wbem\scrcons.exe</Image>
|
||
<TargetFilename condition="contains" name="technique_id=T1047,technique_name=File System Permissions Weakness">\AppData\Temp\</TargetFilename>
|
||
<TargetFilename condition="end with">.vb</TargetFilename>
|
||
<TargetFilename condition="end with">.dotm</TargetFilename>
|
||
<TargetFilename condition="end with">.asp</TargetFilename>
|
||
<TargetFilename condition="end with">.aspx</TargetFilename>
|
||
<TargetFilename condition="end with">.potm</TargetFilename>
|
||
<TargetFilename condition="end with">.vbe</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1086,technique_name=PowerShell">.ps2</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1086,technique_name=PowerShell">.ps1</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\Tasks\</TargetFilename>
|
||
<TargetFilename condition="end with">.iqy</TargetFilename>
|
||
<TargetFilename condition="end with">.war</TargetFilename>
|
||
<TargetFilename condition="end with">.pyc</TargetFilename>
|
||
<TargetFilename condition="end with">.application</TargetFilename>
|
||
<TargetFilename condition="end with">.xla</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Users\Default</TargetFilename>
|
||
<TargetFilename condition="end with">.docm</TargetFilename>
|
||
<TargetFilename condition="end with">.jsp</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1127,technique_name=Trusted Developer Utilities">.*proj</TargetFilename>
|
||
<TargetFilename condition="end with">.slk</TargetFilename>
|
||
<TargetFilename condition="end with">.pptm</TargetFilename>
|
||
<TargetFilename condition="end with">.xlm</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\Tasks</TargetFilename>
|
||
<TargetFilename condition="end with">.vbs</TargetFilename>
|
||
<TargetFilename condition="contains">\Content.Outlook\</TargetFilename>
|
||
<TargetFilename condition="end with">.pyw</TargetFilename>
|
||
<TargetFilename condition="contains">\Downloads\</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\GroupPolicy\User\Scripts</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1170,technique_name=Mshta">.hta</TargetFilename>
|
||
<TargetFilename condition="end with">.sldm</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1187,technique_name=Forced Authentication">.lnk</TargetFilename>
|
||
<TargetFilename condition="end with">.php</TargetFilename>
|
||
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=Windows Management Instrumentation">C:\Windows\System32\Wbem</TargetFilename>
|
||
<TargetFilename condition="end with">.ppsm</TargetFilename>
|
||
<TargetFilename condition="end with">.xlam</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1187,technique_name=Forced Authentication">.scf</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\GroupPolicy\Machine\Scripts</TargetFilename>
|
||
<TargetFilename condition="end with">.cmd</TargetFilename>
|
||
<TargetFilename condition="end with">.bat</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1127,technique_name=Trusted Developer Utilities">.sln</TargetFilename>
|
||
<TargetFilename condition="contains">\Startup</TargetFilename>
|
||
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=File System Permissions Weakness">C:\PerfLogs\</TargetFilename>
|
||
<TargetFilename condition="end with">.ace</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1064,technique_name=Scripting">.chm</TargetFilename>
|
||
<TargetFilename condition="end with">.rft</TargetFilename>
|
||
<TargetFilename condition="begin with" name="technique_id=T1086,technique_name=PowerShell">C:\Windows\System32\WindowsPowerShell</TargetFilename>
|
||
<TargetFilename condition="end with">.xlsm</TargetFilename>
|
||
<TargetFilename condition="end with">.settingcontent-ms</TargetFilename>
|
||
<TargetFilename condition="end with">.py</TargetFilename>
|
||
<TargetFilename condition="contains">\Start Menu</TargetFilename>
|
||
<TargetFilename condition="end with">.xltm</TargetFilename>
|
||
<TargetFilename condition="begin with" name="technique_id=T1086,technique_name=PowerShell">C:\Windows\SysWOW64\WindowsPowerShell</TargetFilename>
|
||
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=File System Permissions Weakness">C:\Users\Public\</TargetFilename>
|
||
<TargetFilename condition="end with">.jspx</TargetFilename>
|
||
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=Windows Management Instrumentation">C:\Windows\SysWOW64\Wbem</TargetFilename>
|
||
<TargetFilename condition="contains" name="technique_id=T1138,technique_name=Application Shimming">C:\Windows\AppPatch\Custom</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\Drivers</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\SysWOW64\Drivers</TargetFilename>
|
||
<TargetFilename condition="begin with" name="technique_id=T1044,technique_name=File System Permissions Weakness">C:\Windows\Temp\</TargetFilename>
|
||
<TargetFilename condition="end with">.sys</TargetFilename>
|
||
<TargetFilename condition="end with">.appref-ms</TargetFilename>
|
||
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=File System Permissions Weakness">C:\Temp\</TargetFilename>
|
||
<TargetFilename condition="end with">.exe</TargetFilename>
|
||
</FileCreate>
|
||
<FileCreate onmatch="exclude">
|
||
<Image>C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe</Image>
|
||
<Image condition="begin with">C:\WINDOWS\winsxs\amd64_microsoft-windows</Image>
|
||
<Image>C:\Program Files (x86)\Dell\CommandUpdate\InvColPC.exe</Image>
|
||
<Image>C:\Windows\system32\igfxCUIService.exe</Image>
|
||
<Image>C:\Windows\system32\CompatTelRunner.exe</Image>
|
||
<Image>C:\Windows\System32\smss.exe</Image>
|
||
<Image>C:\Windows\system32\wbem\WMIADAP.EXE</Image>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\wbem\Performance\</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\Tasks\Microsoft\Windows\SoftwareProtectionPlatform\SvcRestartTask</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\Server\ServerRoleUsageCollector</TargetFilename>
|
||
<TargetFilename condition="end with">WRITABLE.TST</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\DriverStore\Temp\</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\$WINDOWS.~BT\Sources\SafeOS\SafeOS.Mount\</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\Tasks\Microsoft\Windows\PLA\FabricTraces</TargetFilename>
|
||
<TargetFilename condition="contains">\AppData\Roaming\Microsoft\Windows\Recent\</TargetFilename>
|
||
<TargetFilename condition="begin with">C:\Windows\System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\Server\ServerCeipAssistant</TargetFilename>
|
||
</FileCreate>
|
||
<RegistryEvent onmatch="include">
|
||
<TargetObject condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">SYSTEM\CurrentControlSet\services\SysmonDrv</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1035,technique_name=Service Execution">\PsService\EulaAccepted</TargetObject>
|
||
<TargetObject>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\InProgress\(Default)</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiVirus</TargetObject>
|
||
<TargetObject condition="contains">\Software\Microsoft\VSTO\SolutionMetadata</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1198,technique_name=SIP and Trust Provider Hijacking">HKLM\SOFTWARE\WOW6432Node\Microsoft\Cryptography\Providers\Trust</TargetObject>
|
||
<TargetObject condition="end with">\ProxyServer</TargetObject>
|
||
<TargetObject condition="end with">\ServiceDll</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">\CurrentVersion\Run</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1138,technique_name=Application Shimming">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\InstalledSDB</TargetObject>
|
||
<TargetObject condition="contains">\shell\open\ddeexec</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableScanOnRealtimeEnable</TargetObject>
|
||
<TargetObject condition="end with">\Start</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1209,technique_name=Time Providers">HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\W32Time\TimeProviders</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1013,technique_name=Forced Authentication">HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors</TargetObject>
|
||
<TargetObject condition="contains">\ContextMenuHandlers</TargetObject>
|
||
<TargetObject condition="end with" name="undefined">\PsSuspend\EulaAccepted</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1128,technique_name=Netsh Helper DLL">SOFTWARE\Microsoft\Netsh</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\DisableMonitoring</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\AllAlertsDisabled</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1088,technique_name=Bypass User Account Control">ms-settings\shell\open\command</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1088,technique_name=Bypass User Account Control">Classes\exefile\shell\runas\command\isolatedCommand</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableOnAccessProtection</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1130,technique_name=Install Root Certificate">\Microsoft\SystemCertificates\Root\Certificates</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellServiceObjectDelayLoad</TargetObject>
|
||
<TargetObject condition="contains">\Software\Microsoft\VSTO\Security\Inclusion</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Control\Safeboot</TargetObject>
|
||
<TargetObject condition="contains">\Internet Explorer\Toolbar</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet\SpyNetReporting</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1003,technique_name=Credential Dumping">\Control\SecurityProviders\WDigest</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1035,technique_name=Service Execution">\PsLogList\EulaAccepted</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1004,technique_name=Winlogon Helper DLL">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">SYSTEM\CurrentControlSet\services\Sysmon</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1103,technique_name=Appinit DLLs">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls</TargetObject>
|
||
<TargetObject condition="contains">\Classes\AllFilesystemObjects</TargetObject>
|
||
<TargetObject condition="end with">\FriendlyName</TargetObject>
|
||
<TargetObject condition="contains">\Browser Helper Objects</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1089,technique_name=Disabling Security Tools">\PsKill\EulaAccepted</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1047,technique_name=Windows Management Instrumentation">SYSTEM\CurrentControlSet\Control\CrashControl</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\Credential Provider</TargetObject>
|
||
<TargetObject condition="end with">\ImagePath</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\BootExecute</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1182,technique_name=AppCert DLLs">HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1033,technique_name=System Owner/User Discovery">\PsLoggedOn\EulaAccepted</TargetObject>
|
||
<TargetObject name="technique_id=T1015,technique_name=Accessibility Features">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1101,technique_name=Security Support Provider">SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\LSASS.exe</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1004,technique_name=Winlogon Helper DLL">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit</TargetObject>
|
||
<TargetObject condition="contains">\shell\install\command</TargetObject>
|
||
<TargetObject>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Setup\ServiceStartup</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1198,technique_name=SIP and Trust Provider Hijacking">HKLM\SOFTWARE\Microsoft\Cryptography\OID</TargetObject>
|
||
<TargetObject condition="contains">\Classes\Directory</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1088,technique_name=Bypass User Account Control">\mscfile\shell\open\command</TargetObject>
|
||
<TargetObject condition="contains">{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\SOFTWARE\Microsoft\Security Center\UacDisableNotify</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1057,technique_name=Process Discovery">\PsList\EulaAccepted</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\Startup</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1004,technique_name=Winlogon Helper DLL">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell</TargetObject>
|
||
<TargetObject condition="contains">\Microsoft\Office\Outlook\Addins</TargetObject>
|
||
<TargetObject condition="contains">\Internet Explorer\Extensions</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1037,technique_name=Logon Scripts">\Windows\System\Scripts</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\LocalAccountTokenFilterPolicy</TargetObject>
|
||
<TargetObject condition="contains">\Classes\Folder</TargetObject>
|
||
<TargetObject condition="contains">\shell\open\command</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Control\Winlogon</TargetObject>
|
||
<TargetObject name="technique_id=T1076,technique_name=Remote Desktop Protocol">HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1105,technique_name=Remote File Copy">\PsFile\EulaAccepted</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1057,technique_name=Process Discovery">\PsInfo\EulaAccepted</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order</TargetObject>
|
||
<TargetObject condition="end with">\InprocServer32\(Default)</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1098,technique_name=Account Manipulation">\services\Netlogon\Parameters\DisablePasswordChange</TargetObject>
|
||
<TargetObject condition="contains">\Classes\Drive</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1138,technique_name=Application Shimming">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Custom</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1033,technique_name=System Owner/User Discovery">\PsGetSID\EulaAccepted</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions</TargetObject>
|
||
<TargetObject condition="contains">\CurrentVersion\Shell</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Services\WinSock</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1198,technique_name=SIP and Trust Provider Hijacking">HKLM\SOFTWARE\WOW6432Node\Microsoft\Cryptography\OID</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1035,technique_name=Service Execution">\PsExec\EulaAccepted</TargetObject>
|
||
<TargetObject name="technique_id=T1103,technique_name=Appinit DLLs">REGISTRY\MACHINE\SYSTEM\ControlSet001\Services\DNS\Parameters\ServerLevelPluginDll</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1198,technique_name=SIP and Trust Provider Hijacking">HKLM\SOFTWARE\Microsoft\Cryptography\Providers\Trust</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1042,technique_name=Change Default File Association">\Explorer\FileExts</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1003,technique_name=Credential Dumping">HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SecurityProviders</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\FirewallOverride</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableBehaviorMonitoring</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT</TargetObject>
|
||
<TargetObject condition="end with" name="technique_id=T1098,technique_name=Account Manipulation">\PsPasswd\EulaAccepted</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1183,technique_name=Image File Execution Options Injection">HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1131,technique_name=Authentication Package">HKLM\SYSTEM\CurrentControlSet\Control\Lsa</TargetObject>
|
||
<TargetObject condition="end with">\UrlUpdateInfo</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1130,technique_name=Install Root Certificate">HKLM\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1103,technique_name=Appinit DLLs">HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls</TargetObject>
|
||
<TargetObject condition="contains">\Group Policy\Scripts</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\InitialProgram</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify</TargetObject>
|
||
<TargetObject condition="begin with" name="technique_id=T1183,technique_name=Image File Execution Options Injection">HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</TargetObject>
|
||
<TargetObject condition="end with" name="undefined">\PsShutDown\EulaAccepted</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1122,technique_name=Component Object Model Hijacking">Software\Classes\CLSID</TargetObject>
|
||
<TargetObject condition="contains" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">\Policies\Explorer\Run</TargetObject>
|
||
</RegistryEvent>
|
||
<RegistryEvent onmatch="exclude">
|
||
<Image condition="image">C:\WINDOWS\system32\backgroundTaskHost.exe</Image>
|
||
<Image>C:\Program Files\McAfee\Agent\x86\macompatsvc.exe</Image>
|
||
<Image>C:\Program Files\Windows Defender\MsMpEng.exe</Image>
|
||
<Image condition="end with">Office\root\integration\integrator.exe</Image>
|
||
<Image>C:\Program Files\McAfee\Agent\masvc.exe</Image>
|
||
<Image>C:\Program Files (x86)\Webroot\WRSA.exe</Image>
|
||
<Image>C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe</Image>
|
||
<Image>C:\Program Files\Common Files\McAfee\AVSolution\mcshield.exe</Image>
|
||
<Image>C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\aciseposture.exe</Image>
|
||
<Image>C:\Program Files\WIDCOMM\Bluetooth Software\btwdins.exe</Image>
|
||
<Image>C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe</Image>
|
||
<Image condition="begin with">C:\$WINDOWS.~BT\</Image>
|
||
<Image>C:\Program Files\McAfee\Agent\x86\mfemactl.exe</Image>
|
||
<Image>C:\Program Files\McAfee\Endpoint Security\Threat Prevention\mfeensppl.exe</Image>
|
||
<Image>C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\mfeesp.exe</Image>
|
||
<Image condition="begin with">C:\Program Files\Common Files\McAfee\Engine\scanners</Image>
|
||
<Image>C:\Program Files\Common Files\McAfee\Engine\AMCoreUpdater\amupdate.exe</Image>
|
||
<Image>C:\Program Files\McAfee\Agent\x86\McScript_InUse.exe</Image>
|
||
<Image>C:\Program Files (x86)\Ivanti\Workspace Control\pfwsmgr.exe</Image>
|
||
<Image>C:\Program Files\RES Software\Workspace Manager\pfwsmgr.exe</Image>
|
||
<Image>C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe</Image>
|
||
<Image>C:\Program Files\McAfee\Endpoint Security\Adaptive Threat Protection\mfeatp.exe</Image>
|
||
<Image>C:\Program Files\McAfee\Endpoint Encryption Agent\MfeEpeHost.exe</Image>
|
||
<TargetObject condition="end with">\services\clr_optimization_v2.0.50727_64\Start</TargetObject>
|
||
<TargetObject condition="end with">ShellBrowser</TargetObject>
|
||
<TargetObject condition="end with">\services\BITS\Start</TargetObject>
|
||
<TargetObject condition="end with">\services\clr_optimization_v4.0.30319_64\Start</TargetObject>
|
||
<TargetObject condition="end with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Audit</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\</TargetObject>
|
||
<TargetObject condition="end with">\services\clr_optimization_v4.0.30319_32\Start</TargetObject>
|
||
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Services\UsoSvc\Start</TargetObject>
|
||
<TargetObject condition="end with">\Lsa\OfflineJoin\CurrentValue</TargetObject>
|
||
<TargetObject condition="end with">\CurrentVersion\Shell Extensions\Cached</TargetObject>
|
||
<TargetObject condition="end with">\Components\TrustedInstaller\Events</TargetObject>
|
||
<TargetObject condition="contains">\OpenWithProgids</TargetObject>
|
||
<TargetObject>HKLM\SOFTWARE\Policies\Microsoft\SystemCertificates\Root\Certificates</TargetObject>
|
||
<TargetObject condition="end with">\Directory\shellex\DragDropHandlers</TargetObject>
|
||
<TargetObject condition="end with">\services\TrustedInstaller\Start</TargetObject>
|
||
<TargetObject condition="end with">\OpenWithList\MRUList</TargetObject>
|
||
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Domains</TargetObject>
|
||
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Publishers\</TargetObject>
|
||
<TargetObject condition="end with">\Directory\shellex</TargetObject>
|
||
<TargetObject condition="end with">\CurrentVersion\App Paths</TargetObject>
|
||
<TargetObject condition="contains">_Classes\AppX</TargetObject>
|
||
<TargetObject condition="end with">\CurrentVersion\Shell Extensions\Approved</TargetObject>
|
||
<TargetObject condition="end with">\services\UsoSvc\Start</TargetObject>
|
||
<TargetObject condition="end with">\UserChoice\Hash</TargetObject>
|
||
<TargetObject condition="end with">\services\tunnel\Start</TargetObject>
|
||
<TargetObject condition="end with">\Components\Wlansvc</TargetObject>
|
||
<TargetObject condition="end with">\CurrentVersion\Image File Execution Options</TargetObject>
|
||
<TargetObject condition="end with">\Components\Wlansvc\Events</TargetObject>
|
||
<TargetObject condition="end with">\Components\TrustedInstaller</TargetObject>
|
||
<TargetObject condition="end with">\CurrentVersion\Run</TargetObject>
|
||
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit\AuditPolicy</TargetObject>
|
||
<TargetObject condition="end with">\services\DeviceAssociationService\Start</TargetObject>
|
||
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit\PerUserAuditing\System</TargetObject>
|
||
<TargetObject condition="end with">\CurrentVersion\RunOnce</TargetObject>
|
||
<TargetObject condition="end with">Internet Explorer\Toolbar\Locked</TargetObject>
|
||
<TargetObject condition="end with">Toolbar\ShellBrowser\ITBar7Layout</TargetObject>
|
||
<TargetObject condition="end with">\UserChoice</TargetObject>
|
||
<TargetObject condition="end with">Toolbar\WebBrowser\ITBar7Height</TargetObject>
|
||
<TargetObject condition="end with">}\PreviousPolicyAreas</TargetObject>
|
||
<TargetObject condition="end with">\UserChoice\ProgId</TargetObject>
|
||
<TargetObject condition="contains">\Control\WMI\Autologger\</TargetObject>
|
||
<TargetObject condition="end with">\Drive\shellex\DragDropHandlers</TargetObject>
|
||
<TargetObject condition="end with">\Drive\shellex</TargetObject>
|
||
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit</TargetObject>
|
||
<TargetObject condition="end with">\services\clr_optimization_v2.0.50727_32\Start</TargetObject>
|
||
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\SspiCache</TargetObject>
|
||
<TargetObject condition="end with">} 0xFFFF</TargetObject>
|
||
<TargetObject condition="end with">Toolbar\WebBrowser</TargetObject>
|
||
<TargetObject condition="end with">\OpenWithList</TargetObject>
|
||
</RegistryEvent>
|
||
<FileCreateStreamHash onmatch="include">
|
||
<TargetFilename condition="contains">Content.Outlook</TargetFilename>
|
||
<TargetFilename condition="end with">.lnk</TargetFilename>
|
||
<TargetFilename condition="end with">Temp\debug.bin</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1086,technique_name=PowerShell">.ps2</TargetFilename>
|
||
<TargetFilename condition="end with">.vbs</TargetFilename>
|
||
<TargetFilename condition="end with" name="technique_id=T1086,technique_name=PowerShell">.ps1</TargetFilename>
|
||
<TargetFilename condition="end with">.bat</TargetFilename>
|
||
<TargetFilename condition="contains">Downloads</TargetFilename>
|
||
<TargetFilename condition="end with">.hta</TargetFilename>
|
||
<TargetFilename condition="end with">.exe</TargetFilename>
|
||
<TargetFilename condition="contains">Temp\7z</TargetFilename>
|
||
<TargetFilename condition="end with">.vbe</TargetFilename>
|
||
<TargetFilename condition="end with">.cmd</TargetFilename>
|
||
<TargetFilename condition="end with">.reg</TargetFilename>
|
||
<TargetFilename condition="end with">.vb</TargetFilename>
|
||
</FileCreateStreamHash>
|
||
<PipeEvent onmatch="exclude">
|
||
<PipeName>\SQLLocal\RTCLOCAL</PipeName>
|
||
<PipeName>\Trend Micro OSCE Command Handler Manager</PipeName>
|
||
<PipeName>\spoolss</PipeName>
|
||
<PipeName>\OfcServerNamePipe</PipeName>
|
||
<PipeName>\SQLLocal\SQLEXPRESS</PipeName>
|
||
<PipeName>\ntapvsrq</PipeName>
|
||
<PipeName>\winreg</PipeName>
|
||
<PipeName>\srvsvc</PipeName>
|
||
<PipeName>\SQLLocal\COMMVAULT</PipeName>
|
||
<PipeName>\Trend Micro Endpoint Encryption ToolBox Command Handler Manager</PipeName>
|
||
<PipeName>\lsass</PipeName>
|
||
<PipeName condition="contains">Anonymous Pipe</PipeName>
|
||
<PipeName condition="begin with">\Vivisimo Velocity</PipeName>
|
||
<PipeName>\Trend Micro OSCE Command Handler2 Manager</PipeName>
|
||
<PipeName>\wkssvc</PipeName>
|
||
<PipeName>\SQLLocal\MSSQLSERVER</PipeName>
|
||
<PipeName>\SQLLocal\RTC</PipeName>
|
||
<PipeName>\SQLLocal\INSTANCE01</PipeName>
|
||
<PipeName condition="contains">\pgsignal_</PipeName>
|
||
<PipeName>\SQLLocal\TMSM</PipeName>
|
||
<Image>Program Files (x86)\Citrix\ICA Client\Receiver\Receiver.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\CMAgent\OfcCMAgent.exe</Image>
|
||
<Image>Program Files (x86)\Citrix\ICA Client\SelfServicePlugin\SelfService.exe</Image>
|
||
<Image>Program Files\Qlik\Sense\Engine\Engine.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\osceintegrationservice.exe</Image>
|
||
<Image condition="end with">Program Files\Trend\SPROTECT\x64\tsc64.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WSS\iCRCService.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\OfcLogReceiverSvc.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WEB_OSCE\WEB\CGI\cgiOnClose.exe</Image>
|
||
<Image>Program Files (x86)\Citrix\ICA Client\wfcrun32.exe</Image>
|
||
<Image>Program Files (x86)\Microsoft SQL Server\110\DTS\binn\dtexec.exe</Image>
|
||
<Image>Program Files (x86)\Citrix\ICA Client\concentr.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\LWCS\LWCSService.exe</Image>
|
||
<Image condition="end with">Program Files\SplunkUniversalForwarder\bin\splunk.exe</Image>
|
||
<Image condition="end with">PostgreSQL\9.6\bin\postgres.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WEB_OSCE\WEB\CGI\cgiRqHotFix.exe</Image>
|
||
<Image condition="end with">Program Files\SplunkUniversalForwarder\bin\splunkd.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\Web\Service\DbServer.exe</Image>
|
||
<Image condition="end with">Program Files\Trend\SPROTECT\x64\tsc.exe</Image>
|
||
<Image condition="end with">Program Files\SplunkUniversalForwarder\bin\splunk-MonitorNoHandle.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\verconn.exe</Image>
|
||
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\ofcservice.exe</Image>
|
||
<Image>c:\windows\system32\inetsrv\w3wp.exe</Image>
|
||
</PipeEvent>
|
||
<WmiEvent onmatch="include">
|
||
<Operation name="technique_id=T1047,technique_name=Windows Management Instrumentation">Created</Operation>
|
||
</WmiEvent>
|
||
</EventFiltering>
|
||
<HashAlgorithms>*</HashAlgorithms>
|
||
<CheckRevocation />
|
||
</Sysmon>
|