Files
2019-06-03 10:27:00 +02:00

807 lines
78 KiB
XML
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
<Sysmon schemaversion="4.1">
<EventFiltering>
<ProcessCreate onmatch="include">
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">wscript.exe</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">jjs.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Fonts\</Image>
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">\htdocs\</Image>
<Image condition="image">cmdkey.exe</Image>
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">systeminfo.exe</Image>
<Image condition="image" name="technique_id=T1007,technique_name=System Service Discovery">LoadOrder.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">PsInfo.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Media\</Image>
<Image condition="image" name="technique_id=T1088,technique_name=Bypass User Account Control">ShellRunas.exe</Image>
<Image condition="image" name="technique_id=T1112,technique_name=Modify Registry">reg.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\Public\</Image>
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">nbtstat.exe</Image>
<Image condition="image" name="technique_id=T1197,technique_name=BITS Jobs">bitsadmin.exe</Image>
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">PsLoggedOn.exe</Image>
<Image condition="image">klist.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\system32\config\systemprofile\</Image>
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">ipconfig.exe</Image>
<Image condition="image" name="technique_id=T1063,technique_name=Security Software Discovery">netsh.exe</Image>
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">quser.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">query.exe</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">Mavinject.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\addins\</Image>
<Image condition="image">hh.exe</Image>
<Image condition="image" name="technique_id=T1191,technique_name=CMSTP">CMSTP.exe</Image>
<Image condition="image" name="technique_id=T1089,technique_name=Disabling Security Tools">MpCmdRun.exe</Image>
<Image condition="image" name="technique_id=T1083,technique_name=File and Directory Discovery">AccessChk.exe</Image>
<Image condition="image" name="technique_id=T1007,technique_name=System Service Discovery">PsService.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Debug\</Image>
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">LogonSessions.exe</Image>
<Image condition="image" name="technique_id=T1018,technique_name=Remote System Discovery">net.exe</Image>
<Image condition="image">tree.com</Image>
<Image condition="image" name="technique_id=T1105,technique_name=Remote File Copy">PsFile.exe</Image>
<Image condition="image">schtasks.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">qprocess.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">rwinsta.exe</Image>
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">route.exe</Image>
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">sysinfo.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\NetworkService\</Image>
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">nslookup.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">tasklist.exe</Image>
<Image condition="image" name="technique_id=T1069,technique_name=Permission Groups Discovery">net1.exe</Image>
<Image condition="image" name="technique_id=T1053,technique_name=Scheduled Task">taskeng.exe</Image>
<Image condition="image" name="technique_id=T1035,technique_name=Service Execution">PsExec.exe</Image>
<Image condition="image" name="technique_id=T1098,technique_name=Account Manipulation">PsPasswd.exe</Image>
<Image condition="image" name="technique_id=T1003,technique_name=Credential Dumping">ProcDump.exe</Image>
<Image condition="image" name="technique_id=T1138,technique_name=Application Shimming">sdbinst.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">qwinsta.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\Default\</Image>
<Image condition="image" name="technique_id=T1083,technique_name=File and Directory Discovery">AccessEnum.exe</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">replace.exe</Image>
<Image condition="image" name="technique_id=T1031,technique_name=Modify Existing Service">sc.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Help\</Image>
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">pcalua.exe</Image>
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">VolumeShadowCopy</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">appcmd.exe</Image>
<Image condition="image" name="technique_id=T1086,technique_name=PowerShell">powershell.exe</Image>
<Image condition="image" name="technique_id=T1005,technique_name=Data from Local System">PsLogList.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">PsList.exe</Image>
<Image condition="image" name="technique_id=T1134,technique_name=Access Token Manipulation">runas.exe</Image>
<Image condition="image" name="technique_id=T1121,technique_name=Regsvcs/Regasm">regsvcs.exe</Image>
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">cscript.exe</Image>
<Image condition="image" name="technique_id=T1170,technique_name=Mshta">mshta.exe</Image>
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">bash.exe</Image>
<Image condition="image" name="technique_id=T1121,technique_name=Regsvcs/Regasm">regasm.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Intel\Logs\</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\repair\</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">SyncAppvPublishingServer.exe</Image>
<Image condition="image" name="technique_id=T1012,technique_name=Query Registry">ru.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">PipeList.exe</Image>
<Image condition="image" name="technique_id=T1028,technique_name=Windows Remote Management">winrm.cmd</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\PerfLogs\</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\$Recycle.bin\</Image>
<Image condition="image" name="technique_id=T1127,technique_name=Trusted Developer Utilities">MSBuild.exe</Image>
<Image condition="image" name="technique_id=T1158,technique_name=Hidden Files and DirectoriesHidden Files and Directories">attrib.exe</Image>
<Image condition="image" name="technique_id=T1059,technique_name=Command-Line Interface">cmd.exe</Image>
<Image condition="image" name="technique_id=T1089,technique_name=Disabling Security Tools">PsKill.exe</Image>
<Image condition="image" name="technique_id=T1118,technique_name=InstallUtil">InstallUtil.exe</Image>
<Image condition="image" name="technique_id=T1054,technique_name=Indicator Blocking">fltMC.exe</Image>
<Image condition="image" name="technique_id=T1117,technique_name=Regsvr32">regsvr32.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\security\</Image>
<Image condition="image">odbcconf.exe</Image>
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">PsGetSID.exe</Image>
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">whoami.exe</Image>
<Image condition="image" name="technique_id=T1070,technique_name=Indicator Removal on Host">wevtutil.exe</Image>
<Image condition="image">taskkill.exe</Image>
<Image condition="image">tracert.exe</Image>
<Image condition="image" name="technique_id=T1028,technique_name=Windows Remote Management">wsmprovhost.exe</Image>
<Image condition="image" name="technique_id=T1049,technique_name=System Network Connections Discovery">netstat.exe</Image>
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">\wwwroot\</Image>
<CommandLine condition="contains" name="technique_id=T1196,technique_name=Control Panel Items">control.exe /name</CommandLine>
<CommandLine condition="contains" name="technique_id=T1054,technique_name=Indicator Blocking">fltmc unload</CommandLine>
<CommandLine condition="contains" name="technique_id=T1003,technique_name=Credential Dumping">-ma lsass.exe</CommandLine>
<CommandLine condition="contains" name="technique_id=T1196,technique_name=Control Panel Items">rundll32.exe shell32.dll,Control_RunDLL</CommandLine>
<CommandLine condition="contains" name="technique_id=T1063,technique_name=Security Software Discovery">misc::mflt</CommandLine>
<CommandLine condition="contains" name="technique_id=T1027,technique_name=Obfuscated Files or Information">ˆ</CommandLine>
<CommandLine condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">DisableIOAVProtection</CommandLine>
<CommandLine condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">RemoveDefinitions</CommandLine>
<CommandLine condition="contains" name="technique_id=T1118,technique_name=InstallUtil">/logfile= /LogToConsole=false /U</CommandLine>
<CommandLine condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">Add-MpPreference</CommandLine>
<ParentImage condition="image" name="technique_id=T1059,technique_name=Command-Line Interface">cmd.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">utilman.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">DisplaySwitch.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">sethc.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">wscript.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">control.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">cscript.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1088,technique_name=Bypass User Account Control">fodhelper.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1088,technique_name=Bypass User Account Control">eventvwr.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">osk.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1086,technique_name=PowerShell">powershell.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1086,technique_name=PowerShell">powershell_ise.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1047,technique_name=Windows Management Instrumentation">wmiprvse.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">Magnify.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1170,technique_name=Mshta">mshta.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">AtBroker.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1015,technique_name=Accessibility Features">Narrator.exe</ParentImage>
<ParentImage condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">pcalua.exe</ParentImage>
</ProcessCreate>
<ProcessCreate onmatch="exclude">
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe</Image>
<Image condition="begin with">D:\Program Files\SplunkUniversalForwarder\bin\</Image>
<Image>C:\Program Files\Malwarebytes\Anti-Malware\mbamtray.exe</Image>
<Image>C:\Windows\System32\conhost.exe</Image>
<Image>C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmExtIns.exe</Image>
<Image>C:\Windows\System32\audiodg.exe</Image>
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Control\swc_service.exe</Image>
<Image>C:\Program Files (x86)\Sophos\Remote Management System\ManagementAgentNT.exe</Image>
<Image>C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe</Image>
<Image condition="end with">C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe</Image>
<Image>C:\Program Files (x86)\Microsoft Office\Office16\MSOSYNC.EXE</Image>
<Image>C:\Program Files\ESET\ESET Nod32 Antivirus\ekrn.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\AdobeGCClient\AdobeGCClient.exe</Image>
<Image>C:\Windows\SysWOW64\wermgr.exe</Image>
<Image condition="begin with">C:\Program Files\Windows Defender\</Image>
<Image condition="end with">C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\LogTransport2.exe</Image>
<Image>C:\Program Files\Microsoft Security Client\MpCmdRun.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P7\adobe_licutil.exe</Image>
<Image>C:\Windows\System32\wermgr.exe</Image>
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe</Image>
<Image condition="begin with">D:\Program Files\Splunk\bin\</Image>
<Image>C:\Program Files (x86)\Sophos\Sophos System Protection\ssp.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Dropbox\Update\DropboxUpdate.exe</Image>
<Image condition="begin with">C:\Program Files\Splunk\bin\</Image>
<Image>C:\Windows\system32\sppsvc.exe</Image>
<Image condition="begin with">C:\Program Files\SplunkUniversalForwarder\bin\</Image>
<Image>C:\Program Files (x86)\Trend Micro\BM\TMBMSRV.exe</Image>
<Image>C:\Program Files\Malwarebytes\Anti-Malware\mbam.exe</Image>
<Image>C:\Windows\System32\powercfg.exe</Image>
<Image condition="begin with">C:\Program Files (x86)\Google\Update\</Image>
<Image>C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe</Image>
<Image>C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe</Image>
<Image condition="begin with">C:\Program Files\Realtek\</Image>
<Image condition="begin with">C:\Windows\SoftwareDistribution\Download\Install\AM_</Image>
<Image>C:\Program Files (x86)\Sophos\Remote Management System\RouterNT.exe</Image>
<Image>C:\Windows\System32\wbem\WmiApSrv.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Adobe\Acrobat Reader DC\Reader\AcroCEF\RdrCEF.exe</Image>
<Image>C:\Program Files\Malwarebytes\Anti-Malware\mbamservice.exe</Image>
<Image>C:\Windows\Microsoft.Net\Framework64\v3.0\WPF\PresentationFontCache.exe</Image>
<Image>C:\Program Files (x86)\Sophos\AutoUpdate\ALsvc.exe</Image>
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\SAVAdminService.exe</Image>
<Image>C:\Windows\system32\MpSigStub.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P6\adobe_licutil.exe</Image>
<Image>C:\Windows\System32\MusNotification.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\AdobeCollabSync.exe</Image>
<Image condition="begin with">C:\Program Files\NVIDIA Corporation\</Image>
<Image condition="end with">C:\Program Files (x86)\Adobe\Adobe Creative Cloud\ACC\Creative Cloud.exe</Image>
<Image>C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmListen.exe</Image>
<Image>C:\Program Files (x86)\Trend Micro\OfficeScan Client\TmopExtIns32.exe</Image>
<Image condition="end with">C:\Program Files (x86)\Common Files\Adobe\Adobe Desktop Common\HEX\Adobe CEF Helper.exe</Image>
<Image>C:\Program Files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE</Image>
<Image>C:\Windows\System32\MusNotificationUx.exe</Image>
<Image condition="end with">C:\Windows\System32\CompatTelRunner.exe</Image>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s SessionEnv</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -p -s fhsvc</CommandLine>
<CommandLine>C:\Windows\system32\SearchIndexer.exe /Embedding</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k networkServiceNetworkRestricted</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -s LanmanWorkstation</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s SENS</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s BITS</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s CertPropSvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -p -s DoSvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k devicesflow -s DevicesFlowUserSvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -s NlaSvc</CommandLine>
<CommandLine>C:\WINDOWS\system32\svchost.exe -k netsvcs -p -s wlidsvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k dcomlaunch -s PlugPlay</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s TimeBrokerSvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s Themes</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s BDESVC</CommandLine>
<CommandLine condition="begin with">"C:\Program Files\Mozilla Firefox\plugin-container.exe" --channel</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k wsappx</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k rPCSS</CommandLine>
<CommandLine>C:\WINDOWS\System32\svchost.exe -k LocalSystemNetworkRestricted -p -s WdiSystemHost</CommandLine>
<CommandLine condition="begin with">"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --type=</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k utcsvc</CommandLine>
<CommandLine condition="begin with">C:\Windows\Microsoft.NET\Framework\v4.0.30319\ngen.exe</CommandLine>
<CommandLine condition="contains">AcroRd32.exe" /CR </CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s SensorService</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localService -s bthserv</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s DeviceAssociationService</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localService -s nsi</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s WPDBusEnum</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k unistackSvcGroup</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k secsvcs</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s WFDSConMgrSvc</CommandLine>
<CommandLine>C:\WINDOWS\system32\svchost.exe -k appmodel -p -s tiledatamodelsvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localService -s EventSystem</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k appmodel</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s Winmgmt</CommandLine>
<CommandLine>C:\WINDOWS\system32\svchost.exe -k wsappx -p -s AppXSvc</CommandLine>
<CommandLine condition="begin with">C:\Windows\system32\DllHost.exe /Processid</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -s TermService</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s ProfSvc</CommandLine>
<CommandLine condition="begin with">"C:\Program Files\Google\Chrome\Application\chrome.exe" --type=</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s EventLog</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceAndNoImpersonation -s SensrSvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k camera -s FrameServer</CommandLine>
<CommandLine condition="contains">AcroRd32.exe" --channel=</CommandLine>
<CommandLine condition="begin with">"C:\Program Files (x86)\Mozilla Firefox\plugin-container.exe" --channel</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted -s Dhcp</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -p -s ncaSvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localService -s w32Time</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s WdiSystemHost</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k defragsvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -p -s WPDBusEnum</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k werSvcGroup</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s NcbService</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k dcomlaunch -s LSM</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k wsappx -s ClipSVC</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k networkService</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s DsmSvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k networkService -s Dnscache</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s UmRdpService</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNoNetwork</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k netsvcs -s Gpsvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k appmodel -s StateRepository</CommandLine>
<CommandLine>C:\WINDOWS\System32\svchost.exe -k wsappx -p -s ClipSVC</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k imgsvc</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k wbioSvcGroup</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted -s TabletInputService</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceNetworkRestricted</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k swprv</CommandLine>
<CommandLine>C:\Windows\system32\svchost.exe -k localServiceAndNoImpersonation</CommandLine>
<IntegrityLevel>AppContainer</IntegrityLevel>
<ParentImage>D:\Program Files\SplunkUniversalForwarder\bin\splunk.exe</ParentImage>
<ParentImage>C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe</ParentImage>
<ParentImage>C:\Program Files\SplunkUniversalForwarder\bin\splunk.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files (x86)\Adobe\Adobe Creative Cloud\CCXProcess\CCXProcess.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\P7\adobe_licutil.exe</ParentImage>
<ParentImage>C:\Windows\system32\SearchIndexer.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe</ParentImage>
<ParentImage>D:\Program Files\SplunkUniversalForwarder\bin\splunkd.exe</ParentImage>
<ParentImage>D:\Program Files\Splunk\bin\splunkd.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files (x86)\Adobe\Adobe Creative Cloud\CoreSync\CoreSync.exe</ParentImage>
<ParentImage>C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files (x86)\Common Files\Adobe\AdobeGCClient\AGSService.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files\Realtek\Audio\HDA\RtkAudioService64.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files (x86)\Dropbox\Update\DropboxUpdate.exe</ParentImage>
<ParentImage>C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files (x86)\Adobe\Adobe Creative Cloud\ACC\Creative Cloud.exe</ParentImage>
<ParentImage>C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe</ParentImage>
<ParentImage>C:\Program Files\Splunk\bin\splunkd.exe</ParentImage>
<ParentImage>C:\Windows\Microsoft.NET\Framework64\v4.0.30319\ngentask.exe</ParentImage>
<ParentImage>C:\Windows\Microsoft.NET\Framework\v4.0.30319\ngentask.exe</ParentImage>
<ParentImage condition="end with">C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe</ParentImage>
<ParentImage>C:\Program Files\SplunkUniversalForwarder\bin\splunkd.exe</ParentImage>
<ParentImage condition="begin with">C:\Program Files (x86)\Google\Update\</ParentImage>
<ParentCommandLine>C:\Windows\system32\svchost.exe -k localSystemNetworkRestricted</ParentCommandLine>
<ParentCommandLine condition="begin with">%%SystemRoot%%\system32\csrss.exe ObjectDirectory=\Windows</ParentCommandLine>
<ParentCommandLine condition="contains">C:\Windows\Microsoft.NET\Framework64\v4.0.30319\ngentask.exe</ParentCommandLine>
<ParentCommandLine>C:\Windows\system32\svchost.exe -k netsvcs</ParentCommandLine>
</ProcessCreate>
<FileCreateTime onmatch="include">
<Image condition="begin with" name="technique_id=T1099,technique_name=Timestomp">C:\Users</Image>
<Image condition="begin with" name="technique_id=T1099,technique_name=Timestomp">C:\Temp</Image>
<Image condition="begin with" name="technique_id=T1099,technique_name=Timestomp">C:\Windows\Temp</Image>
<Image condition="begin with" name="technique_id=T1099,technique_name=Timestomp">C:\Tmp</Image>
</FileCreateTime>
<FileCreateTime onmatch="exclude">
<Image condition="contains">setup</Image>
<Image condition="end with">Root\VFS\ProgramFilesX86\Google\Chrome\Application\chrome.exe</Image>
<Image condition="end with">AppData\Local\Google\Chrome\Application\chrome.exe</Image>
<Image condition="image">OneDrive.exe</Image>
</FileCreateTime>
<NetworkConnect onmatch="include">
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">wscript.exe</Image>
<Image condition="image">java.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Fonts\</Image>
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">vnc.exe</Image>
<Image condition="image">dsquery.exe</Image>
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">\htdocs\</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">notepad.exe</Image>
<Image condition="image">tor.exe</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">SyncAppvPublishingServer.exe</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">certutil.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Media\</Image>
<Image condition="image" name="technique_id=T1112,technique_name=Modify Registry">reg.exe</Image>
<Image condition="image" name="technique_id=T1047,technique_name=Windows Management Instrumentation">wmic.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\Public\</Image>
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">nbtstat.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\ProgramData</Image>
<Image condition="image">klist.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\system32\config\systemprofile\</Image>
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">ipconfig.exe</Image>
<Image condition="image" name="technique_id=T1063,technique_name=Security Software Discovery">netsh.exe</Image>
<Image condition="image">infDefaultInstall.exe</Image>
<Image condition="image" name="technique_id=T1033,technique_name=System Owner/User Discovery">quser.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">query.exe</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">Mavinject.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\addins\</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\NetworkService\</Image>
<Image condition="image" name="technique_id=T1197,technique_name=BITS Jobs">bitsadmin.exe</Image>
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">omniinet.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Debug\</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Temp</Image>
<Image condition="image">javaws.exe</Image>
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">bash.exe</Image>
<Image condition="image" name="technique_id=T1018,technique_name=Remote System Discovery">net.exe</Image>
<Image condition="image">javaw.exe</Image>
<Image condition="image">schtasks.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">qprocess.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">rwinsta.exe</Image>
<Image condition="image" name="technique_id=T1016,technique_name=System Network Configuration Discovery">nslookup.exe</Image>
<Image condition="image" name="technique_id=T1031,technique_name=Modify Existing Service">mmc.exe</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">tasklist.exe</Image>
<Image condition="image" name="technique_id=T1069,technique_name=Permission Groups Discovery">net1.exe</Image>
<Image condition="image" name="technique_id=T1053,technique_name=Scheduled Task">taskeng.exe</Image>
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">cscript.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Temp</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\PerfLogs\</Image>
<Image condition="image" name="technique_id=T1057,technique_name=Process Discovery">qwinsta.exe</Image>
<Image condition="image" name="technique_id=T1035,technique_name=Service Execution">psexesvc.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users\Default\</Image>
<Image condition="image" name="technique_id=T1053,technique_name=Scheduled Task">at.exe</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">replace.exe</Image>
<Image condition="image" name="technique_id=T1031,technique_name=Modify Existing Service">sc.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\Help\</Image>
<Image condition="image" name="technique_id=T1202,technique_name=Indirect Command Execution">pcalua.exe</Image>
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">hpsmhd.exe</Image>
<Image condition="image" name="technique_id=T1134,technique_name=Access Token Manipulation">runas.exe</Image>
<Image condition="image" name="technique_id=T1035,technique_name=Service Execution">psexec.exe</Image>
<Image condition="image" name="technique_id=T1085,technique_name=Rundll32">rundll32.exe</Image>
<Image condition="image" name="technique_id=T1121,technique_name=Regsvcs/Regasm">regsvcs.exe</Image>
<Image condition="image">driverquery.exe</Image>
<Image condition="image" name="technique_id=T1170,technique_name=Mshta">mshta.exe</Image>
<Image condition="image" name="technique_id=T1086,technique_name=PowerShell">powershell.exe</Image>
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">vncservice.exe</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">msbuild.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Intel\Logs\</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\repair\</Image>
<Image condition="image" name="technique_id=T1021,technique_name=Remote Services">vncviewer.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\$Recycle.bin\</Image>
<Image condition="image" name="technique_id=T1218,technique_name=Signed Binary Proxy Execution">msiexec.exe</Image>
<Image condition="image" name="technique_id=T1059,technique_name=Command-Line Interface">cmd.exe</Image>
<Image condition="image" name="technique_id=T1035,technique_name=Service Execution">winexesvc.exe</Image>
<Image condition="image" name="technique_id=T1117,technique_name=Regsvr32">regsvr32.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Windows\security\</Image>
<Image condition="image" name="technique_id=T1070,technique_name=Indicator Removal on Host">wevtutil.exe</Image>
<Image condition="image">taskkill.exe</Image>
<Image condition="image">hh.exe</Image>
<Image condition="begin with" name="technique_id=T1036,technique_name=Masquerading">C:\Users</Image>
<Image condition="image" name="technique_id=T1049,technique_name=System Network Connections Discovery">netstat.exe</Image>
<Image condition="contains" name="technique_id=T1036,technique_name=Masquerading">\wwwroot\</Image>
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">1723</DestinationPort>
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">8080</DestinationPort>
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">23</DestinationPort>
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">9001</DestinationPort>
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">22</DestinationPort>
<DestinationPort name="technique_id=T1028,technique_name=Windows Remote Management">5986</DestinationPort>
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">5900</DestinationPort>
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">3128</DestinationPort>
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">3389</DestinationPort>
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">9030</DestinationPort>
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">25</DestinationPort>
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">4500</DestinationPort>
<DestinationPort name="technique_id=T1043,technique_name=Commonly Used Port">1080</DestinationPort>
<DestinationPort name="technique_id=T1021,technique_name=Remote Services">5800</DestinationPort>
</NetworkConnect>
<NetworkConnect onmatch="exclude">
<Image>C:\Program Files\ESET\ESET Nod32 Antivirus\ekrn.exe</Image>
<Image condition="image">Spotify.exe</Image>
<Image condition="image">OneDrive.exe</Image>
<Image condition="image">OneDriveStandaloneUpdater.exe</Image>
<Image>C:\Program Files (x86)\Sophos\Remote Management System\RouterNT.exe</Image>
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Control\swc_service.exe</Image>
<Image>C:\Program files (x86)\Trend Micro\OfficeScan Client\tmlisten.exe</Image>
<Image>C:\Program Files (x86)\Trend Micro\BM\TMBMSRV.exe</Image>
<Image>C:\Program Files (x86)\Sophos\Sophos Anti-Virus\Web Intelligence\swi_service.exe</Image>
<Image>C:\Program Files\Sophos\Sophos Network Threat Protection\bin\SntpService.exe</Image>
<Image>C:\Program Files (x86)\Sophos\AutoUpdate\ALsvc.exe</Image>
<Image condition="end with">AppData\Roaming\Dropbox\bin\Dropbox.exe</Image>
<DestinationHostname condition="end with">microsoft.com.nsatc.net</DestinationHostname>
<DestinationHostname condition="end with">microsoft.com.akadns.net</DestinationHostname>
<DestinationHostname condition="end with">microsoft.com</DestinationHostname>
</NetworkConnect>
<ProcessTerminate onmatch="include">
<Image condition="begin with">C:\Users</Image>
<Image condition="begin with">C:\Temp</Image>
<Image condition="begin with">C:\Windows\Temp</Image>
</ProcessTerminate>
<DriverLoad onmatch="include" />
<DriverLoad onmatch="exclude">
<Signature condition="begin with">Intel </Signature>
<Signature condition="contains">microsoft</Signature>
<Signature condition="contains">windows</Signature>
</DriverLoad>
<ImageLoad onmatch="include" />
<CreateRemoteThread onmatch="include">
<TargetImage name="technique_id=T1055,technique_name=Process Injection">C:\Windows\System32\sysmon.exe</TargetImage>
<TargetImage name="technique_id=T1055,technique_name=Process Injection">C:\Windows\System32\rundll32.exe</TargetImage>
<TargetImage name="technique_id=T1055,technique_name=Process Injection">C:\Windows\System32\svchost.exe</TargetImage>
<StartFunction condition="contains" name="technique_id=T1055,technique_name=Process Injection">LoadLibrary</StartFunction>
</CreateRemoteThread>
<CreateRemoteThread onmatch="exclude">
<SourceImage>C:\Windows\System32\wbem\WmiPrvSE.exe</SourceImage>
<SourceImage>C:\Windows\System32\svchost.exe</SourceImage>
<SourceImage>C:\Windows\System32\services.exe</SourceImage>
<SourceImage>C:\Windows\System32\audiodg.exe</SourceImage>
<SourceImage>C:\Windows\System32\csrss.exe</SourceImage>
<SourceImage>C:\Windows\System32\winlogon.exe</SourceImage>
<SourceImage>C:\Windows\System32\wininit.exe</SourceImage>
<TargetImage condition="end with">Google\Chrome\Application\chrome.exe</TargetImage>
<StartModule>C:\windows\system32\kernel32.dll</StartModule>
</CreateRemoteThread>
<RawAccessRead onmatch="include" />
<ProcessAccess onmatch="include">
<TargetImage name="technique_id=T1003,technique_name=Credential Dumping">C:\Windows\system32\lsass.exe</TargetImage>
<GrantedAccess name="technique_id=T1003,technique_name=Credential Dumping">0x0810</GrantedAccess>
<GrantedAccess>0x0800</GrantedAccess>
<GrantedAccess name="technique_id=T1055,technique_name=Process Injection">0x0820</GrantedAccess>
</ProcessAccess>
<ProcessAccess onmatch="exclude">
<SourceImage>C:\Program Files\RES Software\Workspace Manager\cpushld.exe</SourceImage>
<SourceImage>C:\Program Files\Windows Defender\MsMpEng.exe</SourceImage>
<SourceImage>C:\Program Files\McAfee\Agent\x86\macompatsvc.exe</SourceImage>
<SourceImage>C:\Program Files (x86)\VMware\VMWare Player\vmware-authd.exe</SourceImage>
<SourceImage condition="end with">Microsoft.Identity.AadConnect.Health.AadSync.Host.exe</SourceImage>
<SourceImage>C:\Windows\System32\lsm.exe</SourceImage>
<SourceImage condition="end with">taskmgr.exe</SourceImage>
<SourceImage condition="end with">vmtoolsd.exe</SourceImage>
<SourceImage>C:\Windows\CarbonBlack\cb.exe</SourceImage>
<SourceImage>C:\Program Files (x86)\Ivanti\Workspace Control\cpushld.exe</SourceImage>
<SourceImage condition="end with">VBoxService.exe</SourceImage>
<SourceImage condition="end with">LTSVC.exe</SourceImage>
<SourceImage>C:\Program Files (x86)\RES Software\Workspace Manager\cpushld.exe</SourceImage>
<SourceImage condition="end with">GoogleUpdate.exe</SourceImage>
<SourceImage condition="end with">wmiprvse.exe</SourceImage>
<SourceImage>C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\mfeesp.exe</SourceImage>
<SourceImage condition="begin with">C:\Program Files (x86)\Symantec\Symantec Endpoint Protection</SourceImage>
<SourceImage>C:\Program Files\Ivanti\Workspace Control\cpushld.exe</SourceImage>
<SourceImage condition="end with">\Citrix\System32\wfshell.exe</SourceImage>
<SourceImage>C:\Program Files\Microsoft Security Client\MsMpEng.exe</SourceImage>
<GrantedAccess>0x1000</GrantedAccess>
<GrantedAccess>0x1400</GrantedAccess>
<GrantedAccess>0x101000</GrantedAccess>
<GrantedAccess>0x101400</GrantedAccess>
</ProcessAccess>
<FileCreate onmatch="include">
<Image condition="image">rundll32.exe</Image>
<Image condition="begin with" name="technique_id=T1047,technique_name=Windows Management Instrumentation">C:\WINDOWS\system32\wbem\scrcons.exe</Image>
<TargetFilename condition="contains" name="technique_id=T1047,technique_name=File System Permissions Weakness">\AppData\Temp\</TargetFilename>
<TargetFilename condition="end with">.vb</TargetFilename>
<TargetFilename condition="end with">.dotm</TargetFilename>
<TargetFilename condition="end with">.asp</TargetFilename>
<TargetFilename condition="end with">.aspx</TargetFilename>
<TargetFilename condition="end with">.potm</TargetFilename>
<TargetFilename condition="end with">.vbe</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1086,technique_name=PowerShell">.ps2</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1086,technique_name=PowerShell">.ps1</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\Tasks\</TargetFilename>
<TargetFilename condition="end with">.iqy</TargetFilename>
<TargetFilename condition="end with">.war</TargetFilename>
<TargetFilename condition="end with">.pyc</TargetFilename>
<TargetFilename condition="end with">.application</TargetFilename>
<TargetFilename condition="end with">.xla</TargetFilename>
<TargetFilename condition="begin with">C:\Users\Default</TargetFilename>
<TargetFilename condition="end with">.docm</TargetFilename>
<TargetFilename condition="end with">.jsp</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1127,technique_name=Trusted Developer Utilities">.*proj</TargetFilename>
<TargetFilename condition="end with">.slk</TargetFilename>
<TargetFilename condition="end with">.pptm</TargetFilename>
<TargetFilename condition="end with">.xlm</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\Tasks</TargetFilename>
<TargetFilename condition="end with">.vbs</TargetFilename>
<TargetFilename condition="contains">\Content.Outlook\</TargetFilename>
<TargetFilename condition="end with">.pyw</TargetFilename>
<TargetFilename condition="contains">\Downloads\</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\GroupPolicy\User\Scripts</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1170,technique_name=Mshta">.hta</TargetFilename>
<TargetFilename condition="end with">.sldm</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1187,technique_name=Forced Authentication">.lnk</TargetFilename>
<TargetFilename condition="end with">.php</TargetFilename>
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=Windows Management Instrumentation">C:\Windows\System32\Wbem</TargetFilename>
<TargetFilename condition="end with">.ppsm</TargetFilename>
<TargetFilename condition="end with">.xlam</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1187,technique_name=Forced Authentication">.scf</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\GroupPolicy\Machine\Scripts</TargetFilename>
<TargetFilename condition="end with">.cmd</TargetFilename>
<TargetFilename condition="end with">.bat</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1127,technique_name=Trusted Developer Utilities">.sln</TargetFilename>
<TargetFilename condition="contains">\Startup</TargetFilename>
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=File System Permissions Weakness">C:\PerfLogs\</TargetFilename>
<TargetFilename condition="end with">.ace</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1064,technique_name=Scripting">.chm</TargetFilename>
<TargetFilename condition="end with">.rft</TargetFilename>
<TargetFilename condition="begin with" name="technique_id=T1086,technique_name=PowerShell">C:\Windows\System32\WindowsPowerShell</TargetFilename>
<TargetFilename condition="end with">.xlsm</TargetFilename>
<TargetFilename condition="end with">.settingcontent-ms</TargetFilename>
<TargetFilename condition="end with">.py</TargetFilename>
<TargetFilename condition="contains">\Start Menu</TargetFilename>
<TargetFilename condition="end with">.xltm</TargetFilename>
<TargetFilename condition="begin with" name="technique_id=T1086,technique_name=PowerShell">C:\Windows\SysWOW64\WindowsPowerShell</TargetFilename>
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=File System Permissions Weakness">C:\Users\Public\</TargetFilename>
<TargetFilename condition="end with">.jspx</TargetFilename>
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=Windows Management Instrumentation">C:\Windows\SysWOW64\Wbem</TargetFilename>
<TargetFilename condition="contains" name="technique_id=T1138,technique_name=Application Shimming">C:\Windows\AppPatch\Custom</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\Drivers</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\SysWOW64\Drivers</TargetFilename>
<TargetFilename condition="begin with" name="technique_id=T1044,technique_name=File System Permissions Weakness">C:\Windows\Temp\</TargetFilename>
<TargetFilename condition="end with">.sys</TargetFilename>
<TargetFilename condition="end with">.appref-ms</TargetFilename>
<TargetFilename condition="begin with" name="technique_id=T1047,technique_name=File System Permissions Weakness">C:\Temp\</TargetFilename>
<TargetFilename condition="end with">.exe</TargetFilename>
</FileCreate>
<FileCreate onmatch="exclude">
<Image>C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeC2RClient.exe</Image>
<Image condition="begin with">C:\WINDOWS\winsxs\amd64_microsoft-windows</Image>
<Image>C:\Program Files (x86)\Dell\CommandUpdate\InvColPC.exe</Image>
<Image>C:\Windows\system32\igfxCUIService.exe</Image>
<Image>C:\Windows\system32\CompatTelRunner.exe</Image>
<Image>C:\Windows\System32\smss.exe</Image>
<Image>C:\Windows\system32\wbem\WMIADAP.EXE</Image>
<TargetFilename condition="begin with">C:\Windows\System32\wbem\Performance\</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\Tasks\Microsoft\Windows\SoftwareProtectionPlatform\SvcRestartTask</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\Server\ServerRoleUsageCollector</TargetFilename>
<TargetFilename condition="end with">WRITABLE.TST</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\DriverStore\Temp\</TargetFilename>
<TargetFilename condition="begin with">C:\$WINDOWS.~BT\Sources\SafeOS\SafeOS.Mount\</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\Tasks\Microsoft\Windows\PLA\FabricTraces</TargetFilename>
<TargetFilename condition="contains">\AppData\Roaming\Microsoft\Windows\Recent\</TargetFilename>
<TargetFilename condition="begin with">C:\Windows\System32\Tasks\Microsoft\Windows\Customer Experience Improvement Program\Server\ServerCeipAssistant</TargetFilename>
</FileCreate>
<RegistryEvent onmatch="include">
<TargetObject condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">SYSTEM\CurrentControlSet\services\SysmonDrv</TargetObject>
<TargetObject condition="end with" name="technique_id=T1035,technique_name=Service Execution">\PsService\EulaAccepted</TargetObject>
<TargetObject>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\InProgress\(Default)</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiVirus</TargetObject>
<TargetObject condition="contains">\Software\Microsoft\VSTO\SolutionMetadata</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1198,technique_name=SIP and Trust Provider Hijacking">HKLM\SOFTWARE\WOW6432Node\Microsoft\Cryptography\Providers\Trust</TargetObject>
<TargetObject condition="end with">\ProxyServer</TargetObject>
<TargetObject condition="end with">\ServiceDll</TargetObject>
<TargetObject condition="contains" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">\CurrentVersion\Run</TargetObject>
<TargetObject condition="contains" name="technique_id=T1138,technique_name=Application Shimming">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\InstalledSDB</TargetObject>
<TargetObject condition="contains">\shell\open\ddeexec</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableScanOnRealtimeEnable</TargetObject>
<TargetObject condition="end with">\Start</TargetObject>
<TargetObject condition="contains" name="technique_id=T1209,technique_name=Time Providers">HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\W32Time\TimeProviders</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1013,technique_name=Forced Authentication">HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors</TargetObject>
<TargetObject condition="contains">\ContextMenuHandlers</TargetObject>
<TargetObject condition="end with" name="undefined">\PsSuspend\EulaAccepted</TargetObject>
<TargetObject condition="contains" name="technique_id=T1128,technique_name=Netsh Helper DLL">SOFTWARE\Microsoft\Netsh</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\DisableMonitoring</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\AllAlertsDisabled</TargetObject>
<TargetObject condition="contains" name="technique_id=T1088,technique_name=Bypass User Account Control">ms-settings\shell\open\command</TargetObject>
<TargetObject condition="contains" name="technique_id=T1088,technique_name=Bypass User Account Control">Classes\exefile\shell\runas\command\isolatedCommand</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableOnAccessProtection</TargetObject>
<TargetObject condition="contains" name="technique_id=T1130,technique_name=Install Root Certificate">\Microsoft\SystemCertificates\Root\Certificates</TargetObject>
<TargetObject condition="begin with">HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellServiceObjectDelayLoad</TargetObject>
<TargetObject condition="contains">\Software\Microsoft\VSTO\Security\Inclusion</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpyware</TargetObject>
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Control\Safeboot</TargetObject>
<TargetObject condition="contains">\Internet Explorer\Toolbar</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet\SpyNetReporting</TargetObject>
<TargetObject condition="contains" name="technique_id=T1003,technique_name=Credential Dumping">\Control\SecurityProviders\WDigest</TargetObject>
<TargetObject condition="end with" name="technique_id=T1035,technique_name=Service Execution">\PsLogList\EulaAccepted</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1004,technique_name=Winlogon Helper DLL">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</TargetObject>
<TargetObject condition="contains" name="technique_id=T1089,technique_name=Disabling Security Tools">SYSTEM\CurrentControlSet\services\Sysmon</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1103,technique_name=Appinit DLLs">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls</TargetObject>
<TargetObject condition="contains">\Classes\AllFilesystemObjects</TargetObject>
<TargetObject condition="end with">\FriendlyName</TargetObject>
<TargetObject condition="contains">\Browser Helper Objects</TargetObject>
<TargetObject condition="end with" name="technique_id=T1089,technique_name=Disabling Security Tools">\PsKill\EulaAccepted</TargetObject>
<TargetObject condition="contains" name="technique_id=T1047,technique_name=Windows Management Instrumentation">SYSTEM\CurrentControlSet\Control\CrashControl</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\Credential Provider</TargetObject>
<TargetObject condition="end with">\ImagePath</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\BootExecute</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1182,technique_name=AppCert DLLs">HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls</TargetObject>
<TargetObject condition="end with" name="technique_id=T1033,technique_name=System Owner/User Discovery">\PsLoggedOn\EulaAccepted</TargetObject>
<TargetObject name="technique_id=T1015,technique_name=Accessibility Features">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</TargetObject>
<TargetObject condition="contains" name="technique_id=T1101,technique_name=Security Support Provider">SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\LSASS.exe</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1004,technique_name=Winlogon Helper DLL">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit</TargetObject>
<TargetObject condition="contains">\shell\install\command</TargetObject>
<TargetObject>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Setup\ServiceStartup</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1198,technique_name=SIP and Trust Provider Hijacking">HKLM\SOFTWARE\Microsoft\Cryptography\OID</TargetObject>
<TargetObject condition="contains">\Classes\Directory</TargetObject>
<TargetObject condition="contains" name="technique_id=T1088,technique_name=Bypass User Account Control">\mscfile\shell\open\command</TargetObject>
<TargetObject condition="contains">{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\SOFTWARE\Microsoft\Security Center\UacDisableNotify</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths</TargetObject>
<TargetObject condition="end with" name="technique_id=T1057,technique_name=Process Discovery">\PsList\EulaAccepted</TargetObject>
<TargetObject condition="contains" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\Startup</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1004,technique_name=Winlogon Helper DLL">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell</TargetObject>
<TargetObject condition="contains">\Microsoft\Office\Outlook\Addins</TargetObject>
<TargetObject condition="contains">\Internet Explorer\Extensions</TargetObject>
<TargetObject condition="contains" name="technique_id=T1037,technique_name=Logon Scripts">\Windows\System\Scripts</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\LocalAccountTokenFilterPolicy</TargetObject>
<TargetObject condition="contains">\Classes\Folder</TargetObject>
<TargetObject condition="contains">\shell\open\command</TargetObject>
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Control\Winlogon</TargetObject>
<TargetObject name="technique_id=T1076,technique_name=Remote Desktop Protocol">HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify</TargetObject>
<TargetObject condition="end with" name="technique_id=T1105,technique_name=Remote File Copy">\PsFile\EulaAccepted</TargetObject>
<TargetObject condition="end with" name="technique_id=T1057,technique_name=Process Discovery">\PsInfo\EulaAccepted</TargetObject>
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order</TargetObject>
<TargetObject condition="end with">\InprocServer32\(Default)</TargetObject>
<TargetObject condition="contains" name="technique_id=T1098,technique_name=Account Manipulation">\services\Netlogon\Parameters\DisablePasswordChange</TargetObject>
<TargetObject condition="contains">\Classes\Drive</TargetObject>
<TargetObject condition="contains" name="technique_id=T1138,technique_name=Application Shimming">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Custom</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify</TargetObject>
<TargetObject condition="end with" name="technique_id=T1033,technique_name=System Owner/User Discovery">\PsGetSID\EulaAccepted</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions</TargetObject>
<TargetObject condition="contains">\CurrentVersion\Shell</TargetObject>
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Services\WinSock</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1198,technique_name=SIP and Trust Provider Hijacking">HKLM\SOFTWARE\WOW6432Node\Microsoft\Cryptography\OID</TargetObject>
<TargetObject condition="end with" name="technique_id=T1035,technique_name=Service Execution">\PsExec\EulaAccepted</TargetObject>
<TargetObject name="technique_id=T1103,technique_name=Appinit DLLs">REGISTRY\MACHINE\SYSTEM\ControlSet001\Services\DNS\Parameters\ServerLevelPluginDll</TargetObject>
<TargetObject condition="begin with">HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1198,technique_name=SIP and Trust Provider Hijacking">HKLM\SOFTWARE\Microsoft\Cryptography\Providers\Trust</TargetObject>
<TargetObject condition="contains" name="technique_id=T1042,technique_name=Change Default File Association">\Explorer\FileExts</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1003,technique_name=Credential Dumping">HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SecurityProviders</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Microsoft\Security Center\FirewallOverride</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1089,technique_name=Disabling Security Tools">HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableBehaviorMonitoring</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT</TargetObject>
<TargetObject condition="end with" name="technique_id=T1098,technique_name=Account Manipulation">\PsPasswd\EulaAccepted</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1183,technique_name=Image File Execution Options Injection">HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1131,technique_name=Authentication Package">HKLM\SYSTEM\CurrentControlSet\Control\Lsa</TargetObject>
<TargetObject condition="end with">\UrlUpdateInfo</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1130,technique_name=Install Root Certificate">HKLM\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1103,technique_name=Appinit DLLs">HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows\Appinit_Dlls</TargetObject>
<TargetObject condition="contains">\Group Policy\Scripts</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\InitialProgram</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1088,technique_name=Bypass User Account Control">HKLM\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify</TargetObject>
<TargetObject condition="begin with" name="technique_id=T1183,technique_name=Image File Execution Options Injection">HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</TargetObject>
<TargetObject condition="end with" name="undefined">\PsShutDown\EulaAccepted</TargetObject>
<TargetObject condition="contains" name="technique_id=T1122,technique_name=Component Object Model Hijacking">Software\Classes\CLSID</TargetObject>
<TargetObject condition="contains" name="technique_id=T1060,technique_name=Registry Run Keys / Start Folder">\Policies\Explorer\Run</TargetObject>
</RegistryEvent>
<RegistryEvent onmatch="exclude">
<Image condition="image">C:\WINDOWS\system32\backgroundTaskHost.exe</Image>
<Image>C:\Program Files\McAfee\Agent\x86\macompatsvc.exe</Image>
<Image>C:\Program Files\Windows Defender\MsMpEng.exe</Image>
<Image condition="end with">Office\root\integration\integrator.exe</Image>
<Image>C:\Program Files\McAfee\Agent\masvc.exe</Image>
<Image>C:\Program Files (x86)\Webroot\WRSA.exe</Image>
<Image>C:\Program Files\Common Files\Microsoft Shared\ClickToRun\OfficeClickToRun.exe</Image>
<Image>C:\Program Files\Common Files\McAfee\AVSolution\mcshield.exe</Image>
<Image>C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\aciseposture.exe</Image>
<Image>C:\Program Files\WIDCOMM\Bluetooth Software\btwdins.exe</Image>
<Image>C:\Windows\SystemApps\Microsoft.Windows.Cortana_cw5n1h2txyewy\SearchUI.exe</Image>
<Image condition="begin with">C:\$WINDOWS.~BT\</Image>
<Image>C:\Program Files\McAfee\Agent\x86\mfemactl.exe</Image>
<Image>C:\Program Files\McAfee\Endpoint Security\Threat Prevention\mfeensppl.exe</Image>
<Image>C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\mfeesp.exe</Image>
<Image condition="begin with">C:\Program Files\Common Files\McAfee\Engine\scanners</Image>
<Image>C:\Program Files\Common Files\McAfee\Engine\AMCoreUpdater\amupdate.exe</Image>
<Image>C:\Program Files\McAfee\Agent\x86\McScript_InUse.exe</Image>
<Image>C:\Program Files (x86)\Ivanti\Workspace Control\pfwsmgr.exe</Image>
<Image>C:\Program Files\RES Software\Workspace Manager\pfwsmgr.exe</Image>
<Image>C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe</Image>
<Image>C:\Program Files\McAfee\Endpoint Security\Adaptive Threat Protection\mfeatp.exe</Image>
<Image>C:\Program Files\McAfee\Endpoint Encryption Agent\MfeEpeHost.exe</Image>
<TargetObject condition="end with">\services\clr_optimization_v2.0.50727_64\Start</TargetObject>
<TargetObject condition="end with">ShellBrowser</TargetObject>
<TargetObject condition="end with">\services\BITS\Start</TargetObject>
<TargetObject condition="end with">\services\clr_optimization_v4.0.30319_64\Start</TargetObject>
<TargetObject condition="end with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Audit</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\</TargetObject>
<TargetObject condition="end with">\services\clr_optimization_v4.0.30319_32\Start</TargetObject>
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Services\UsoSvc\Start</TargetObject>
<TargetObject condition="end with">\Lsa\OfflineJoin\CurrentValue</TargetObject>
<TargetObject condition="end with">\CurrentVersion\Shell Extensions\Cached</TargetObject>
<TargetObject condition="end with">\Components\TrustedInstaller\Events</TargetObject>
<TargetObject condition="contains">\OpenWithProgids</TargetObject>
<TargetObject>HKLM\SOFTWARE\Policies\Microsoft\SystemCertificates\Root\Certificates</TargetObject>
<TargetObject condition="end with">\Directory\shellex\DragDropHandlers</TargetObject>
<TargetObject condition="end with">\services\TrustedInstaller\Start</TargetObject>
<TargetObject condition="end with">\OpenWithList\MRUList</TargetObject>
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Domains</TargetObject>
<TargetObject condition="begin with">HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Publishers\</TargetObject>
<TargetObject condition="end with">\Directory\shellex</TargetObject>
<TargetObject condition="end with">\CurrentVersion\App Paths</TargetObject>
<TargetObject condition="contains">_Classes\AppX</TargetObject>
<TargetObject condition="end with">\CurrentVersion\Shell Extensions\Approved</TargetObject>
<TargetObject condition="end with">\services\UsoSvc\Start</TargetObject>
<TargetObject condition="end with">\UserChoice\Hash</TargetObject>
<TargetObject condition="end with">\services\tunnel\Start</TargetObject>
<TargetObject condition="end with">\Components\Wlansvc</TargetObject>
<TargetObject condition="end with">\CurrentVersion\Image File Execution Options</TargetObject>
<TargetObject condition="end with">\Components\Wlansvc\Events</TargetObject>
<TargetObject condition="end with">\Components\TrustedInstaller</TargetObject>
<TargetObject condition="end with">\CurrentVersion\Run</TargetObject>
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit\AuditPolicy</TargetObject>
<TargetObject condition="end with">\services\DeviceAssociationService\Start</TargetObject>
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit\PerUserAuditing\System</TargetObject>
<TargetObject condition="end with">\CurrentVersion\RunOnce</TargetObject>
<TargetObject condition="end with">Internet Explorer\Toolbar\Locked</TargetObject>
<TargetObject condition="end with">Toolbar\ShellBrowser\ITBar7Layout</TargetObject>
<TargetObject condition="end with">\UserChoice</TargetObject>
<TargetObject condition="end with">Toolbar\WebBrowser\ITBar7Height</TargetObject>
<TargetObject condition="end with">}\PreviousPolicyAreas</TargetObject>
<TargetObject condition="end with">\UserChoice\ProgId</TargetObject>
<TargetObject condition="contains">\Control\WMI\Autologger\</TargetObject>
<TargetObject condition="end with">\Drive\shellex\DragDropHandlers</TargetObject>
<TargetObject condition="end with">\Drive\shellex</TargetObject>
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\Audit</TargetObject>
<TargetObject condition="end with">\services\clr_optimization_v2.0.50727_32\Start</TargetObject>
<TargetObject condition="end with">HKLM\SYSTEM\CurrentControlSet\Control\Lsa\SspiCache</TargetObject>
<TargetObject condition="end with">} 0xFFFF</TargetObject>
<TargetObject condition="end with">Toolbar\WebBrowser</TargetObject>
<TargetObject condition="end with">\OpenWithList</TargetObject>
</RegistryEvent>
<FileCreateStreamHash onmatch="include">
<TargetFilename condition="contains">Content.Outlook</TargetFilename>
<TargetFilename condition="end with">.lnk</TargetFilename>
<TargetFilename condition="end with">Temp\debug.bin</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1086,technique_name=PowerShell">.ps2</TargetFilename>
<TargetFilename condition="end with">.vbs</TargetFilename>
<TargetFilename condition="end with" name="technique_id=T1086,technique_name=PowerShell">.ps1</TargetFilename>
<TargetFilename condition="end with">.bat</TargetFilename>
<TargetFilename condition="contains">Downloads</TargetFilename>
<TargetFilename condition="end with">.hta</TargetFilename>
<TargetFilename condition="end with">.exe</TargetFilename>
<TargetFilename condition="contains">Temp\7z</TargetFilename>
<TargetFilename condition="end with">.vbe</TargetFilename>
<TargetFilename condition="end with">.cmd</TargetFilename>
<TargetFilename condition="end with">.reg</TargetFilename>
<TargetFilename condition="end with">.vb</TargetFilename>
</FileCreateStreamHash>
<PipeEvent onmatch="exclude">
<PipeName>\SQLLocal\RTCLOCAL</PipeName>
<PipeName>\Trend Micro OSCE Command Handler Manager</PipeName>
<PipeName>\spoolss</PipeName>
<PipeName>\OfcServerNamePipe</PipeName>
<PipeName>\SQLLocal\SQLEXPRESS</PipeName>
<PipeName>\ntapvsrq</PipeName>
<PipeName>\winreg</PipeName>
<PipeName>\srvsvc</PipeName>
<PipeName>\SQLLocal\COMMVAULT</PipeName>
<PipeName>\Trend Micro Endpoint Encryption ToolBox Command Handler Manager</PipeName>
<PipeName>\lsass</PipeName>
<PipeName condition="contains">Anonymous Pipe</PipeName>
<PipeName condition="begin with">\Vivisimo Velocity</PipeName>
<PipeName>\Trend Micro OSCE Command Handler2 Manager</PipeName>
<PipeName>\wkssvc</PipeName>
<PipeName>\SQLLocal\MSSQLSERVER</PipeName>
<PipeName>\SQLLocal\RTC</PipeName>
<PipeName>\SQLLocal\INSTANCE01</PipeName>
<PipeName condition="contains">\pgsignal_</PipeName>
<PipeName>\SQLLocal\TMSM</PipeName>
<Image>Program Files (x86)\Citrix\ICA Client\Receiver\Receiver.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\CMAgent\OfcCMAgent.exe</Image>
<Image>Program Files (x86)\Citrix\ICA Client\SelfServicePlugin\SelfService.exe</Image>
<Image>Program Files\Qlik\Sense\Engine\Engine.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\osceintegrationservice.exe</Image>
<Image condition="end with">Program Files\Trend\SPROTECT\x64\tsc64.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WSS\iCRCService.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\OfcLogReceiverSvc.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WEB_OSCE\WEB\CGI\cgiOnClose.exe</Image>
<Image>Program Files (x86)\Citrix\ICA Client\wfcrun32.exe</Image>
<Image>Program Files (x86)\Microsoft SQL Server\110\DTS\binn\dtexec.exe</Image>
<Image>Program Files (x86)\Citrix\ICA Client\concentr.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\LWCS\LWCSService.exe</Image>
<Image condition="end with">Program Files\SplunkUniversalForwarder\bin\splunk.exe</Image>
<Image condition="end with">PostgreSQL\9.6\bin\postgres.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\WEB_OSCE\WEB\CGI\cgiRqHotFix.exe</Image>
<Image condition="end with">Program Files\SplunkUniversalForwarder\bin\splunkd.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\Web\Service\DbServer.exe</Image>
<Image condition="end with">Program Files\Trend\SPROTECT\x64\tsc.exe</Image>
<Image condition="end with">Program Files\SplunkUniversalForwarder\bin\splunk-MonitorNoHandle.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\verconn.exe</Image>
<Image condition="end with">Program Files (x86)\Trend Micro\OfficeScan\PCCSRV\web\service\ofcservice.exe</Image>
<Image>c:\windows\system32\inetsrv\w3wp.exe</Image>
</PipeEvent>
<WmiEvent onmatch="include">
<Operation name="technique_id=T1047,technique_name=Windows Management Instrumentation">Created</Operation>
</WmiEvent>
</EventFiltering>
<HashAlgorithms>*</HashAlgorithms>
<CheckRevocation />
</Sysmon>