Updated detection files with recommended TA list.

This commit is contained in:
truptilangalia-crest
2022-04-25 15:26:56 +05:50
parent 6f9877cd9d
commit 912f23fc7b
71 changed files with 1190 additions and 1209 deletions
@@ -85,5 +85,3 @@ tags:
- _time
risk_score: 64
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -80,5 +80,3 @@ tags:
- _time
risk_score: 25
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -84,5 +84,3 @@ tags:
- _time
risk_score: 3
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -85,5 +85,3 @@ tags:
- _time
risk_score: 25
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -80,5 +80,3 @@ tags:
- _time
risk_score: 63
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -66,5 +66,3 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -74,3 +74,5 @@ tags:
- user
risk_score: 9
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -82,3 +82,4 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
@@ -82,3 +82,5 @@ tags:
- process_id
risk_score: 63
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -73,3 +73,5 @@ tags:
- Change.All_Changes.dest
risk_score: 36
security_domain: access
supported_tas:
- Splunk_TA_windows
@@ -88,3 +88,5 @@ tags:
- process_id
risk_score: 24
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -64,5 +64,3 @@ tags:
- Endpoint.Registry.user
- _time
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -79,5 +79,3 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -78,5 +78,3 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -78,5 +78,3 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -79,5 +79,3 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -77,5 +77,3 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -77,5 +77,3 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -63,5 +63,3 @@ tags:
- Endpoint.Registry.user
- _time
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -77,5 +77,3 @@ tags:
- _time
risk_score: 40
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -78,5 +78,3 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -82,5 +82,3 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -80,5 +80,3 @@ tags:
- _time
risk_score: 40
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -84,5 +84,3 @@ tags:
- _time
risk_score: 40
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -82,5 +82,3 @@ tags:
- _time
risk_score: 25
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -81,5 +81,3 @@ tags:
- _time
risk_score: 25
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -80,5 +80,3 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -85,5 +85,3 @@ tags:
- _time
risk_score: 25
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -84,5 +84,3 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -83,5 +83,3 @@ tags:
- _time
risk_score: 42
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -78,5 +78,3 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -84,5 +84,3 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -84,5 +84,3 @@ tags:
- _time
risk_score: 90
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -89,5 +89,3 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -84,3 +84,5 @@ tags:
- user
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -80,5 +80,3 @@ tags:
- _time
risk_score: 56
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -90,5 +90,3 @@ tags:
- _time
risk_score: 72
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -64,5 +64,3 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -73,3 +73,5 @@ tags:
- _time
risk_score: 36
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -47,5 +47,3 @@ tags:
- Endpoint.Filesystem.user
- _time
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -79,3 +79,5 @@ tags:
- dest
risk_score: 64
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -109,5 +109,3 @@ tags:
- _time
risk_score: 76
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -71,5 +71,3 @@ tags:
- _time
risk_score: 90
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -60,3 +60,5 @@ tags:
- file_path
risk_score: 100
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -80,5 +80,3 @@ tags:
- _time
risk_score: 60
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -84,3 +84,5 @@ tags:
- _time
risk_score: 36
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -86,5 +86,3 @@ tags:
- _time
risk_score: 70
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -79,3 +79,5 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -61,3 +61,5 @@ tags:
- _time
risk_score: 70
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -67,5 +67,3 @@ tags:
- _time
risk_score: 72
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
-2
View File
@@ -82,5 +82,3 @@ tags:
- _time
risk_score: 63
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -69,3 +69,5 @@ tags:
- _time
risk_score: 56
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -80,5 +80,3 @@ tags:
- _time
risk_score: 63
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -94,5 +94,3 @@ tags:
- cmd_line
risk_score: 56
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -76,5 +76,3 @@ tags:
- _time
risk_score: 42
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -70,3 +70,5 @@ tags:
- _time
risk_score: 28
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -75,3 +75,5 @@ tags:
- _time
risk_score: 54
security_domain: endpoint
supported_tas:
- Splunk_TA_windows
@@ -83,5 +83,3 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -83,5 +83,3 @@ tags:
- _time
risk_score: 64
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -68,5 +68,3 @@ tags:
- _time
risk_score: 24
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -67,3 +67,5 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -75,3 +75,5 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -75,3 +75,5 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -72,3 +72,5 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -69,3 +69,5 @@ tags:
- _time
risk_score: 48
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -69,3 +69,5 @@ tags:
- _time
risk_score: 70
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -81,3 +81,5 @@ tags:
- user
risk_score: 70
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -82,5 +82,3 @@ tags:
- _time
risk_score: 63
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -66,5 +66,3 @@ tags:
- Network_Resolution.DNS.query
risk_score: 56
security_domain: network
supported_tas:
- Splunk_TA_microsoft_sysmon
@@ -1,317 +1,297 @@
detection_name,cim_version,supported_tas,tas_with_cim_mapping
abnormally_high_number_of_cloud_security_group_api_calls,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_api_calls_from_previously_unseen_user_roles,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, splunk_ta_o365, Splunk_TA_box, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_compute_instance_created_in_previously_unused_region,5.0.0,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_provisioning_from_previously_unseen_country,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_compute_instance_created_with_previously_unseen_instance_type,5.0.0,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_compute_instance_created_by_previously_unseen_user,5.0.0,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_provisioning_from_previously_unseen_region,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
abnormally_high_number_of_cloud_infrastructure_api_calls,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_compute_instance_created_with_previously_unseen_image,5.0.0,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_provisioning_from_previously_unseen_city,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_provisioning_from_previously_unseen_ip_address,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce"
cloud_instance_modified_with_previously_unseen_user,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce"
linux_setuid_using_chmod_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disabling_folderoptions_windows_feature,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
anomalous_usage_of_7zip,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
enable_rdp_in_other_port_number,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
excessive_number_of_taskhost_processes,5.0.0,Splunk_TA_windows,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
xsl_script_execution_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
rundll32_control_rundll_world_writable_directory,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_schedule_task,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
serviceprincipalnames_discovery_with_setspn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
allow_operation_with_consent_admin,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_service_initiation_on_remote_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
spoolsv_writing_a_dll,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
dsquery_domain_discovery,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_possible_access_or_modification_of_sshd_config_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
secretdumps_offline_ntds_dumping_tool,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attacker_tools_on_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
domain_account_discovery_with_net_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
certutil_exe_certificate_extraction,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_html_help_url_in_command_line,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
prevent_automatic_repair_mode_using_bcdedit,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_possible_access_to_sudoers_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
get_domainpolicy_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
excessive_number_of_distinct_processes_created_in_windows_temp_folder,5.0.0,Splunk_TA_windows,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
disable_registry_tool,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
powershell_disable_security_monitoring,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
svchost_exe_lolbas_execution_process_spawn,5.0.0,,Splunk_TA_microsoft_sysmon
disable_defender_spynet_reporting,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
certutil_download_with_verifyctl_and_split_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_nirsoft_advancedrun,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
cmd_echo_pipe___escalation,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_number_of_service_control_start_as_disabled,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_installutil_url_in_command_line,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_use_of_cmd_exe_to_launch_script_interpreters,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_icedid_rundll32_cmdline,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_service_stop_attempt,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_copy_on_system32,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
credential_dumping_via_symlink_to_shadow_copy,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_searchprotocolhost_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_usage_of_net_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
permission_modification_using_takeown_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_at_application_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
reg_exe_manipulating_windows_services_registry_keys,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
logon_script_event_trigger_execution,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_possible_ssh_key_file_creation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
dump_lsass_via_procdump,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
getwmiobject_ds_computer_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
sdclt_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
hide_user_account_from_sign_in_screen,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
deleting_of_net_users,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
revil_registry_entry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_psexec_with_accepteula_flag,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_dcom_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
auto_admin_logon_registry_entry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_doas_tool_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
modify_acl_permission_to_files_or_folder,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
getdomaingroup_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_amsi_through_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wermgr_process_spawned_cmd_or_powershell_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_azurehound_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
office_product_spawning_rundll32_with_no_dll,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_exchange_web_shell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
time_provider_persistence_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
system_processes_run_from_unexpected_locations,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
scheduled_task_initiation_on_remote_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
sc_exe_manipulating_windows_services,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disable_defender_submit_samples_consent_feature,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
ryuk_wake_on_lan_command,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_msbuild_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_possible_access_to_credential_files,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
suspicious_wevtutil_usage,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
excessive_usage_of_cacls_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disabling_task_manager,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_document_spawned_child_process_to_download,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
processes_launching_netsh,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_possible_append_command_to_at_allow_config_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
single_letter_process_on_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
check_elevated_cmd_using_whoami,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
short_lived_windows_accounts,5.0.0,,"Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_cyberark"
possible_lateral_movement_powershell_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
schtasks_scheduling_job_on_remote_system,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
executables_or_script_creation_in_suspicious_path,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
active_setup_registry_autostart,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_rundll32_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
winword_spawning_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_regsvr32_register_suspicious_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_install_kernel_module_using_modprobe_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
scheduled_task_creation_on_remote_endpoint_using_at,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_possible_append_command_to_profile_config_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
nishang_powershelltcponeline,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_mshta_url_in_command_line,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_sudoers_tmp_file_creation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_service_restarted,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disabling_defender_services,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
getwmiobject_ds_group_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
firewall_allowed_program_enable,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_application_spawn_regsvr32_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_rundll32_inline_hta_execution,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_gpupdate_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
extraction_of_registry_hives,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
powershell_start_bitstransfer,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_mshta_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_rundll32_application_control_bypass___setupapi,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
recursive_delete_of_directory_in_batch_cmd,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
get_aduserresultantpasswordpolicy_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_dotnet_binary_in_non_standard_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
net_profiler_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_etw_through_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
remote_process_instantiation_via_winrm_and_winrs,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
office_product_spawning_wmic,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
execution_of_file_with_multiple_extensions,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
remote_process_instantiation_via_winrm_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_process_file_path,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
any_powershell_downloadstring,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_change_file_owner_to_root,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
process_creating_lnk_file_in_suspicious_location,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
wbadmin_delete_system_backups,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_pkexec_privilege_escalation,5.0.0,,Splunk_TA_microsoft_sysmon
disabling_controlpanel,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attempt_to_stop_security_service,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excel_spawning_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
allow_inbound_traffic_by_firewall_rule_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
getdomaincomputer_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
malicious_powershell_process___execution_policy_bypass,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_defender_enhanced_notification,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
fodhelper_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_regsvr32_application_control_bypass,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_curl_download_to_suspicious_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remcos_client_registry_install_entry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_microsoft_workflow_compiler_usage,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
bcdedit_failure_recovery_modification,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_service_file_created_in_systemd_directory,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
slui_runas_elevated,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
batch_file_write_to_system32,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
windows_dism_remove_defender,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_usage_of_taskkill,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
nltest_domain_trust_discovery,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
fsutil_zeroing_file,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_application_spawn_rundll32_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
add_or_set_windows_defender_exclusion,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
bitsadmin_download_file,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
print_processor_registry_autostart,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_path_interception_by_creation_of_program_exe,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
cmdline_tool_not_executed_in_cmd_shell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_mshta_inline_hta_execution,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_rundll32_startw,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
script_execution_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
slui_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
scheduled_task_deleted_or_created_via_cmd,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
allow_network_discovery_in_firewall,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_file_created_in_kernel_driver_directory,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_logs_using_wevtutil,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
revil_common_exec_parameter,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_sharphound_usage,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wmiprsve_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_file_creation_in_profile_directory,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
services_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
regsvr32_with_known_silent_switch_cmdline,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_installutil_uninstall_option,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
deleting_shadow_copies,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
winhlp32_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disabling_firewall_with_netsh,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
elevated_group_discovery_with_net,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_setuid_using_setcap_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_preload_hijack_library_calls,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
windows_installutil_in_non_standard_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
get_foresttrust_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_defender_exclusion_registry_entry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_adfind_exe,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disabling_cmd_application,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
msmpeng_application_dll_side_loading,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
account_discovery_with_net_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_insert_kernel_module_using_insmod_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
certutil_download_with_urlcache_and_split_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_msbuild_rename,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_mshta_child_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
set_default_powershell_execution_policy_to_unrestricted_or_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
uninstall_app_using_msiexec,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
execute_javascript_with_jscript_com_clsid,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
create_local_admin_accounts_using_net_exe,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_uac_remote_restriction,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_doas_conf_file_creation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
creation_of_shadow_copy,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_file_creation_in_init_boot_directory,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_disableantispyware_reg,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_defender_mpengine_registry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
getwmiobject_ds_user_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_windows_app_hotkeys,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
dns_exfiltration_using_nslookup_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
clear_unallocated_sector_using_cipher_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_java_spawning_shell,5.0.0,,Splunk_TA_microsoft_sysmon
disable_defender_blockatfirstseen_feature,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_wmi_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_regsvcs_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
get_domaintrust_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_installutil_credential_theft,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
elevated_group_discovery_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
registry_keys_used_for_persistence,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_rundll32_application_control_bypass___syssetup,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
ping_sleep_batch_command,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_processes_used_for_system_network_configuration_discovery,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
clop_common_exec_parameter,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
office_product_spawning_certutil,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
regsvr32_silent_and_install_param_dll_loading,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
msbuild_suspicious_spawned_by_script_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
hiding_files_and_directories_with_attrib_exe,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_product_spawn_cmd_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wsreset_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
certutil_with_decode_argument,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
allow_file_and_printing_sharing_in_firewall,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
system_information_discovery_detection,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
malicious_powershell_process_with_obfuscation_techniques,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_add_files_in_known_crontab_directories,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
eventvwr_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
icacls_deny_command,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
usn_journal_deletion,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
remote_system_discovery_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_html_help_using_infotech_storage_handlers,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_security_logs_using_minint_registry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
sdelete_application_execution,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
curl_download_and_bash_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
icacls_grant_command,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
winword_spawning_cmd,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
credential_dumping_via_copy_command_from_shadow_copy,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_regasm_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
enable_wdigest_uselogoncredential_registry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
control_loading_from_world_writable_directory,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_dllhost_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
spoolsv_spawning_rundll32,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
conti_common_exec_parameter,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
attempted_credential_dump_from_registry_via_reg_exe,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
jscript_execution_using_cscript_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
bcdedit_command_back_to_normal_mode_boot,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
rundll32_shimcache_flush,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
screensaver_event_trigger_execution,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_product_spawning_bitsadmin,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
change_default_file_association,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wscript_or_cscript_suspicious_child_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
domain_controller_discovery_with_nltest,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_windows_behavior_monitoring,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_curl_upload_to_remote_destination,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
unified_messaging_service_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_html_help_spawn_child_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_regsvcs_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_service_started_or_enabled,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
java_class_file_download_by_java_user_agent,5.0.0,,"Splunk_TA_citrix-netscaler, Splunk_TA_nginx, Splunk_TA_microsoft-iis, Splunk_TA_websense-cg, Splunk_TA_squid, Splunk_TA_haproxy, Splunk_TA_mcafee-wg, Splunk_TA_cisco-wsa"
linux_at_allow_config_file_creation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_defender_antivirus_registry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_visudo_utility_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
schtasks_run_task_on_demand,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
schtasks_used_for_forcing_a_reboot,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
windows_raccine_scheduled_task_deletion,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
mshta_spawning_rundll32_or_regsvr32_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_attempt_to_disable_services,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
get_domainuser_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_scheduled_task_from_public_directory,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
rundll32_with_no_command_line_arguments_with_network,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_service_creation_on_remote_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_nopasswd_entry_in_sudoers_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
attempt_to_add_certificate_to_untrusted_store,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
process_kill_base_on_file_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wsmprovhost_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
domain_account_discovery_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disabling_norun_windows_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_rundll32_plugininit,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
file_with_samsam_extension,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
silentcleanup_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
ntdsutil_export_ntds,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disabling_systemrestore_in_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
vbscript_execution_using_wscript_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
office_spawning_control,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_regasm_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
start_up_during_safe_mode_boot,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_product_spawning_mshta,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
change_to_safe_mode_with_network_config,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
potentially_malicious_code_on_commandline,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_rundll32_application_control_bypass___advpack,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
services_escalate_exe,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wget_download_and_bash_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
remote_wmi_command_attempt,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
create_or_delete_windows_shares_using_net_exe,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
unload_sysmon_filter_driver,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
resize_shadowstorage_volume,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wmic_xsl_execution_via_url,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_reg_exe_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
etw_registry_disabled,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
process_execution_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
samsam_test_file_write,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
impacket_lateral_movement_commandline_parameters,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
dump_lsass_via_comsvcs_dll,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
creation_of_shadow_copy_with_wmic_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
overwriting_accessibility_binaries,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
add_defaultuser_and_password_in_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
bits_job_persistence,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_rundll32_dllregisterserver,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
any_powershell_downloadfile,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
mmc_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
w3wp_spawning_shell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_sharphound_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_rclone_command_line_usage,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_msbuild_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disabling_net_user_account,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
shim_database_installation_with_suspicious_parameters,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
dns_query_length_with_high_standard_deviation,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_isc-bind, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox"
abnormally_high_number_of_cloud_security_group_api_calls,5.0.1,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_api_calls_from_previously_unseen_user_roles,5.0.1,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, splunk_ta_o365, Splunk_TA_box, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_compute_instance_created_in_previously_unused_region,5.0.1,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_provisioning_from_previously_unseen_country,5.0.1,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_compute_instance_created_by_previously_unseen_user,5.0.1,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_provisioning_from_previously_unseen_region,5.0.1,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
abnormally_high_number_of_cloud_infrastructure_api_calls,5.0.1,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_provisioning_from_previously_unseen_city,5.0.1,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_provisioning_from_previously_unseen_ip_address,5.0.1,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce"
cloud_instance_modified_with_previously_unseen_user,5.0.1,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce"
linux_setuid_using_chmod_utility,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
anomalous_usage_of_7zip,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
remcos_rat_file_creation_in_remcos_folder,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR"
enable_rdp_in_other_port_number,5.0.1,,Splunk_TA_bit9-carbonblack
excessive_number_of_taskhost_processes,5.0.1,Splunk_TA_windows,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
xsl_script_execution_with_wmic,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
rundll32_control_rundll_world_writable_directory,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_schedule_task,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_excessive_account_lockouts_from_endpoint,5.0.1,Splunk_TA_windows,"Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_symantec-ep, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce"
serviceprincipalnames_discovery_with_setspn,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_service_initiation_on_remote_endpoint,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
spoolsv_writing_a_dll,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
dsquery_domain_discovery,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_azurehound_file_modifications,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_possible_access_or_modification_of_sshd_config_file,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
windows_file_without_extension_in_critical_folder,5.0.1,,Splunk_TA_bit9-carbonblack
secretdumps_offline_ntds_dumping_tool,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attacker_tools_on_endpoint,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
domain_account_discovery_with_net_app,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
certutil_exe_certificate_extraction,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_html_help_url_in_command_line,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
prevent_automatic_repair_mode_using_bcdedit,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_possible_access_to_sudoers_file,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
get_domainpolicy_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
excessive_number_of_distinct_processes_created_in_windows_temp_folder,5.0.1,Splunk_TA_windows,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
powershell_disable_security_monitoring,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
svchost_exe_lolbas_execution_process_spawn,5.0.1,Splunk_TA_windows,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
windows_rasautou_dll_execution,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
certutil_download_with_verifyctl_and_split_arguments,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_nirsoft_advancedrun,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
cmd_echo_pipe___escalation,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_number_of_service_control_start_as_disabled,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
windows_installutil_url_in_command_line,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_use_of_cmd_exe_to_launch_script_interpreters,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
suspicious_icedid_rundll32_cmdline,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
excessive_service_stop_attempt,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_copy_on_system32,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
credential_dumping_via_symlink_to_shadow_copy,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_searchprotocolhost_no_command_line_arguments,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
excessive_usage_of_net_app,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
permission_modification_using_takeown_app,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_at_application_execution,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
reg_exe_manipulating_windows_services_registry_keys,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
logon_script_event_trigger_execution,5.0.1,,Splunk_TA_bit9-carbonblack
linux_possible_ssh_key_file_creation,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
dump_lsass_via_procdump,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm"
getwmiobject_ds_computer_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
deleting_of_net_users,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_psexec_with_accepteula_flag,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
remote_process_instantiation_via_dcom_and_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
linux_doas_tool_execution,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
modify_acl_permission_to_files_or_folder,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
getdomaingroup_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
wermgr_process_spawned_cmd_or_powershell_process,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_azurehound_command_line_arguments,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_product_spawning_rundll32_with_no_dll,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_exchange_web_shell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
system_processes_run_from_unexpected_locations,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
scheduled_task_initiation_on_remote_endpoint,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
sc_exe_manipulating_windows_services,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
ryuk_wake_on_lan_command,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
windows_remote_assistance_spawning_process,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_msbuild_spawn,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_possible_access_to_credential_files,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
suspicious_wevtutil_usage,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
excessive_usage_of_cacls_app,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_document_spawned_child_process_to_download,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
processes_launching_netsh,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_possible_append_command_to_at_allow_config_file,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
single_letter_process_on_endpoint,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
check_elevated_cmd_using_whoami,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
short_lived_windows_accounts,5.0.1,,"Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_cyberark"
possible_lateral_movement_powershell_spawn,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
schtasks_scheduling_job_on_remote_system,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
executables_or_script_creation_in_suspicious_path,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR"
suspicious_rundll32_with_no_command_line_arguments,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
winword_spawning_powershell,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_regsvr32_register_suspicious_path,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_install_kernel_module_using_modprobe_utility,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
scheduled_task_creation_on_remote_endpoint_using_at,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_possible_append_command_to_profile_config_file,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
nishang_powershelltcponeline,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_mshta_url_in_command_line,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_sudoers_tmp_file_creation,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_linux_discovery_commands,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
linux_service_restarted,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
getwmiobject_ds_group_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
firewall_allowed_program_enable,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_application_spawn_regsvr32_process,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_rundll32_inline_hta_execution,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_gpupdate_no_command_line_arguments,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
extraction_of_registry_hives,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
powershell_start_bitstransfer,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_mshta_spawn,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_rundll32_application_control_bypass___setupapi,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
recursive_delete_of_directory_in_batch_cmd,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
get_aduserresultantpasswordpolicy_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
windows_dotnet_binary_in_non_standard_path,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
net_profiler_uac_bypass,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_winrm_and_winrs,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
office_product_spawning_wmic,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
execution_of_file_with_multiple_extensions,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
remote_process_instantiation_via_winrm_and_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
suspicious_process_file_path,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
any_powershell_downloadstring,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_change_file_owner_to_root,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
process_creating_lnk_file_in_suspicious_location,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wbadmin_delete_system_backups,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
linux_pkexec_privilege_escalation,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
attempt_to_stop_security_service,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excel_spawning_powershell,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_writes_to_windows_recycle_bin,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
getdomaincomputer_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
malicious_powershell_process___execution_policy_bypass,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
fodhelper_uac_bypass,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_regsvr32_application_control_bypass,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_curl_download_to_suspicious_path,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_microsoft_workflow_compiler_usage,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
bcdedit_failure_recovery_modification,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
linux_service_file_created_in_systemd_directory,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
slui_runas_elevated,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
batch_file_write_to_system32,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
chcp_command_execution,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
excel_spawning_windows_script_host,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
windows_dism_remove_defender,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_usage_of_taskkill,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
nltest_domain_trust_discovery,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
fsutil_zeroing_file,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_application_spawn_rundll32_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
add_or_set_windows_defender_exclusion,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
bitsadmin_download_file,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_path_interception_by_creation_of_program_exe,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
cmdline_tool_not_executed_in_cmd_shell,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_mshta_inline_hta_execution,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_rundll32_startw,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
script_execution_via_wmi,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
slui_spawning_a_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
scheduled_task_deleted_or_created_via_cmd,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
allow_network_discovery_in_firewall,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_file_created_in_kernel_driver_directory,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_logs_using_wevtutil,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
revil_common_exec_parameter,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_sharphound_usage,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wmiprsve_exe_lolbas_execution_process_spawn,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
linux_file_creation_in_profile_directory,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
services_exe_lolbas_execution_process_spawn,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
regsvr32_with_known_silent_switch_cmdline,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_installutil_uninstall_option,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
deleting_shadow_copies,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
winhlp32_spawning_a_process,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disabling_firewall_with_netsh,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
elevated_group_discovery_with_net,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
linux_setuid_using_setcap_utility,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_preload_hijack_library_calls,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_installutil_in_non_standard_path,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
get_foresttrust_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
windows_adfind_exe,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
msmpeng_application_dll_side_loading,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR"
account_discovery_with_net_app,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
linux_insert_kernel_module_using_insmod_utility,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
certutil_download_with_urlcache_and_split_arguments,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_msbuild_rename,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_mshta_child_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
set_default_powershell_execution_policy_to_unrestricted_or_bypass,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
uninstall_app_using_msiexec,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
execute_javascript_with_jscript_com_clsid,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
create_local_admin_accounts_using_net_exe,5.0.1,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
linux_doas_conf_file_creation,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
creation_of_shadow_copy,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
linux_file_creation_in_init_boot_directory,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
getwmiobject_ds_user_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
dns_exfiltration_using_nslookup_app,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_sharphound_file_modifications,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
clear_unallocated_sector_using_cipher_app,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_java_spawning_shell,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
remote_process_instantiation_via_wmi_and_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
detect_regsvcs_with_no_command_line_arguments,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
get_domaintrust_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
elevated_group_discovery_with_wmic,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_rundll32_application_control_bypass___syssetup,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
ping_sleep_batch_command,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_system_network_discovery,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_processes_used_for_system_network_configuration_discovery,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
clop_common_exec_parameter,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_product_spawning_certutil,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
regsvr32_silent_and_install_param_dll_loading,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
winword_spawning_windows_script_host,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
rubeus_command_line_parameters,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
msbuild_suspicious_spawned_by_script_process,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
hiding_files_and_directories_with_attrib_exe,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_product_spawn_cmd_process,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
certutil_with_decode_argument,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
allow_file_and_printing_sharing_in_firewall,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
system_information_discovery_detection,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
malicious_powershell_process_with_obfuscation_techniques,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_add_files_in_known_crontab_directories,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
icacls_deny_command,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
usn_journal_deletion,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
remote_system_discovery_with_wmic,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_html_help_using_infotech_storage_handlers,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
sdelete_application_execution,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
curl_download_and_bash_execution,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
icacls_grant_command,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
rundll_loading_dll_by_ordinal,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
winword_spawning_cmd,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
credential_dumping_via_copy_command_from_shadow_copy,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_regasm_with_no_command_line_arguments,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
control_loading_from_world_writable_directory,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_wmi,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
ryuk_test_files_detected,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
suspicious_dllhost_no_command_line_arguments,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
spoolsv_spawning_rundll32,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
shim_database_file_creation,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
conti_common_exec_parameter,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attempted_credential_dump_from_registry_via_reg_exe,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
jscript_execution_using_cscript_app,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
bcdedit_command_back_to_normal_mode_boot,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
rundll32_shimcache_flush,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
screensaver_event_trigger_execution,5.0.1,,Splunk_TA_bit9-carbonblack
office_product_spawning_bitsadmin,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
change_default_file_association,5.0.1,,Splunk_TA_bit9-carbonblack
wscript_or_cscript_suspicious_child_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
domain_controller_discovery_with_nltest,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
windows_security_account_manager_stopped,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
windows_curl_upload_to_remote_destination,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
unified_messaging_service_spawning_a_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_html_help_spawn_child_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_regsvcs_spawning_a_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
linux_service_started_or_enabled,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
java_class_file_download_by_java_user_agent,5.0.1,,"Splunk_TA_citrix-netscaler, Splunk_TA_nginx, Splunk_TA_microsoft-iis, Splunk_TA_websense-cg, Splunk_TA_squid, Splunk_TA_haproxy, Splunk_TA_mcafee-wg, Splunk_TA_cisco-wsa"
linux_at_allow_config_file_creation,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_visudo_utility_execution,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
schtasks_run_task_on_demand,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
schtasks_used_for_forcing_a_reboot,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
windows_raccine_scheduled_task_deletion,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
mshta_spawning_rundll32_or_regsvr32_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
mimikatz_passtheticket_commandline_parameters,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
excessive_attempt_to_disable_services,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
get_domainuser_with_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
suspicious_scheduled_task_from_public_directory,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
windows_service_creation_on_remote_endpoint,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_nopasswd_entry_in_sudoers_file,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attempt_to_add_certificate_to_untrusted_store,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
process_kill_base_on_file_path,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wsmprovhost_exe_lolbas_execution_process_spawn,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
domain_account_discovery_with_wmic,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
linux_dd_file_overwrite,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_rundll32_plugininit,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
file_with_samsam_extension,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
ntdsutil_export_ntds,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
vbscript_execution_using_wscript_app,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_spawning_control,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_regasm_spawning_a_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_product_spawning_mshta,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
change_to_safe_mode_with_network_config,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
potentially_malicious_code_on_commandline,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
detect_rundll32_application_control_bypass___advpack,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
services_escalate_exe,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
wget_download_and_bash_execution,5.0.1,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
remote_wmi_command_attempt,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
create_or_delete_windows_shares_using_net_exe,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
unload_sysmon_filter_driver,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
resize_shadowstorage_volume,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wmic_xsl_execution_via_url,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_reg_exe_process,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
process_execution_via_wmi,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
samsam_test_file_write,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
impacket_lateral_movement_commandline_parameters,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
windows_process_with_namedpipe_commandline,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
dump_lsass_via_comsvcs_dll,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm"
creation_of_shadow_copy_with_wmic_and_powershell,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm"
overwriting_accessibility_binaries,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
windows_schtasks_create_run_as_system,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
bits_job_persistence,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_rundll32_dllregisterserver,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
any_powershell_downloadfile,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
mmc_exe_lolbas_execution_process_spawn,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
w3wp_spawning_shell,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_sharphound_command_line_arguments,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_rclone_command_line_usage,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
suspicious_msbuild_path,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disabling_net_user_account,5.0.1,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
shim_database_installation_with_suspicious_parameters,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
office_application_drop_executable,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_diskshadow_proxy_execution,5.0.1,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
dns_query_length_with_high_standard_deviation,5.0.1,,"Splunk_TA_isc-bind, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox"
1 detection_name cim_version supported_tas tas_with_cim_mapping
2 abnormally_high_number_of_cloud_security_group_api_calls 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
3 cloud_api_calls_from_previously_unseen_user_roles 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, splunk_ta_o365, Splunk_TA_box, Splunk_TA_infoblox, Splunk_TA_salesforce
4 cloud_compute_instance_created_in_previously_unused_region 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose
5 cloud_provisioning_from_previously_unseen_country 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
6 cloud_compute_instance_created_with_previously_unseen_instance_type cloud_compute_instance_created_by_previously_unseen_user 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose
7 cloud_compute_instance_created_by_previously_unseen_user cloud_provisioning_from_previously_unseen_region 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
8 cloud_provisioning_from_previously_unseen_region abnormally_high_number_of_cloud_infrastructure_api_calls 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
9 abnormally_high_number_of_cloud_infrastructure_api_calls cloud_provisioning_from_previously_unseen_city 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
10 cloud_compute_instance_created_with_previously_unseen_image cloud_provisioning_from_previously_unseen_ip_address 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce
11 cloud_provisioning_from_previously_unseen_city cloud_instance_modified_with_previously_unseen_user 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce
12 cloud_provisioning_from_previously_unseen_ip_address linux_setuid_using_chmod_utility 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
13 cloud_instance_modified_with_previously_unseen_user anomalous_usage_of_7zip 5.0.0 5.0.1 Splunk_TA_aws-kinesis-firehose Splunk_TA_microsoft_sysmon Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
14 linux_setuid_using_chmod_utility remcos_rat_file_creation_in_remcos_folder 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR
15 disabling_folderoptions_windows_feature enable_rdp_in_other_port_number 5.0.0 5.0.1 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack
16 anomalous_usage_of_7zip excessive_number_of_taskhost_processes 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_windows Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
17 enable_rdp_in_other_port_number xsl_script_execution_with_wmic 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
18 excessive_number_of_taskhost_processes rundll32_control_rundll_world_writable_directory 5.0.0 5.0.1 Splunk_TA_windows Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
19 xsl_script_execution_with_wmic disable_schedule_task 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
20 rundll32_control_rundll_world_writable_directory detect_excessive_account_lockouts_from_endpoint 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_windows Splunk_TA_microsoft_sysmon Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_symantec-ep, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce
21 disable_schedule_task serviceprincipalnames_discovery_with_setspn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
22 serviceprincipalnames_discovery_with_setspn windows_service_initiation_on_remote_endpoint 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
23 allow_operation_with_consent_admin spoolsv_writing_a_dll 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
24 windows_service_initiation_on_remote_endpoint dsquery_domain_discovery 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
25 spoolsv_writing_a_dll detect_azurehound_file_modifications 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
26 dsquery_domain_discovery linux_possible_access_or_modification_of_sshd_config_file 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
27 linux_possible_access_or_modification_of_sshd_config_file windows_file_without_extension_in_critical_folder 5.0.0 5.0.1 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack
28 secretdumps_offline_ntds_dumping_tool 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
29 attacker_tools_on_endpoint 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
30 domain_account_discovery_with_net_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
31 certutil_exe_certificate_extraction 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
32 detect_html_help_url_in_command_line 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
33 prevent_automatic_repair_mode_using_bcdedit 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
34 linux_possible_access_to_sudoers_file 5.0.0 5.0.1 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
35 get_domainpolicy_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
36 excessive_number_of_distinct_processes_created_in_windows_temp_folder 5.0.0 5.0.1 Splunk_TA_windows Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
37 disable_registry_tool powershell_disable_security_monitoring 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
38 powershell_disable_security_monitoring svchost_exe_lolbas_execution_process_spawn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_windows Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
39 svchost_exe_lolbas_execution_process_spawn windows_rasautou_dll_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
40 disable_defender_spynet_reporting certutil_download_with_verifyctl_and_split_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
41 certutil_download_with_verifyctl_and_split_arguments windows_nirsoft_advancedrun 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
42 windows_nirsoft_advancedrun cmd_echo_pipe___escalation 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
43 cmd_echo_pipe___escalation excessive_number_of_service_control_start_as_disabled 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
44 excessive_number_of_service_control_start_as_disabled windows_installutil_url_in_command_line 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
45 windows_installutil_url_in_command_line detect_use_of_cmd_exe_to_launch_script_interpreters 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
46 detect_use_of_cmd_exe_to_launch_script_interpreters suspicious_icedid_rundll32_cmdline 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
47 suspicious_icedid_rundll32_cmdline excessive_service_stop_attempt 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
48 excessive_service_stop_attempt suspicious_copy_on_system32 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
49 suspicious_copy_on_system32 credential_dumping_via_symlink_to_shadow_copy 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
50 credential_dumping_via_symlink_to_shadow_copy suspicious_searchprotocolhost_no_command_line_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
51 suspicious_searchprotocolhost_no_command_line_arguments excessive_usage_of_net_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
52 excessive_usage_of_net_app permission_modification_using_takeown_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
53 permission_modification_using_takeown_app linux_at_application_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
54 linux_at_application_execution reg_exe_manipulating_windows_services_registry_keys 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
55 reg_exe_manipulating_windows_services_registry_keys logon_script_event_trigger_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack
56 logon_script_event_trigger_execution linux_possible_ssh_key_file_creation 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
57 linux_possible_ssh_key_file_creation dump_lsass_via_procdump 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm
58 dump_lsass_via_procdump getwmiobject_ds_computer_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
59 getwmiobject_ds_computer_with_powershell deleting_of_net_users 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
60 sdclt_uac_bypass detect_psexec_with_accepteula_flag 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
61 hide_user_account_from_sign_in_screen remote_process_instantiation_via_dcom_and_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
62 deleting_of_net_users linux_doas_tool_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
63 revil_registry_entry modify_acl_permission_to_files_or_folder 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
64 detect_psexec_with_accepteula_flag getdomaingroup_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
65 remote_process_instantiation_via_dcom_and_powershell wermgr_process_spawned_cmd_or_powershell_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
66 auto_admin_logon_registry_entry detect_azurehound_command_line_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
67 linux_doas_tool_execution office_product_spawning_rundll32_with_no_dll 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
68 modify_acl_permission_to_files_or_folder detect_exchange_web_shell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
69 getdomaingroup_with_powershell system_processes_run_from_unexpected_locations 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
70 disable_amsi_through_registry scheduled_task_initiation_on_remote_endpoint 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
71 wermgr_process_spawned_cmd_or_powershell_process sc_exe_manipulating_windows_services 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
72 detect_azurehound_command_line_arguments ryuk_wake_on_lan_command 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
73 office_product_spawning_rundll32_with_no_dll windows_remote_assistance_spawning_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
74 detect_exchange_web_shell suspicious_msbuild_spawn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
75 time_provider_persistence_registry linux_possible_access_to_credential_files 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
76 system_processes_run_from_unexpected_locations suspicious_wevtutil_usage 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
77 scheduled_task_initiation_on_remote_endpoint excessive_usage_of_cacls_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
78 sc_exe_manipulating_windows_services office_document_spawned_child_process_to_download 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
79 disable_defender_submit_samples_consent_feature processes_launching_netsh 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
80 ryuk_wake_on_lan_command linux_possible_append_command_to_at_allow_config_file 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
81 suspicious_msbuild_spawn single_letter_process_on_endpoint 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
82 linux_possible_access_to_credential_files check_elevated_cmd_using_whoami 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
83 suspicious_wevtutil_usage short_lived_windows_accounts 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_cyberark
84 excessive_usage_of_cacls_app possible_lateral_movement_powershell_spawn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
85 disabling_task_manager schtasks_scheduling_job_on_remote_system 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
86 office_document_spawned_child_process_to_download executables_or_script_creation_in_suspicious_path 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
87 processes_launching_netsh suspicious_rundll32_with_no_command_line_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
88 linux_possible_append_command_to_at_allow_config_file winword_spawning_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
89 single_letter_process_on_endpoint suspicious_regsvr32_register_suspicious_path 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm Splunk_TA_microsoft_sysmon
90 check_elevated_cmd_using_whoami linux_install_kernel_module_using_modprobe_utility 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
91 short_lived_windows_accounts scheduled_task_creation_on_remote_endpoint_using_at 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_cyberark Splunk_TA_microsoft_sysmon
92 possible_lateral_movement_powershell_spawn linux_possible_append_command_to_profile_config_file 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
93 schtasks_scheduling_job_on_remote_system nishang_powershelltcponeline 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
94 executables_or_script_creation_in_suspicious_path detect_mshta_url_in_command_line 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
95 active_setup_registry_autostart linux_sudoers_tmp_file_creation 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
96 suspicious_rundll32_with_no_command_line_arguments suspicious_linux_discovery_commands 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
97 winword_spawning_powershell linux_service_restarted 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
98 suspicious_regsvr32_register_suspicious_path getwmiobject_ds_group_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
99 linux_install_kernel_module_using_modprobe_utility firewall_allowed_program_enable 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
100 scheduled_task_creation_on_remote_endpoint_using_at office_application_spawn_regsvr32_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
101 linux_possible_append_command_to_profile_config_file detect_rundll32_inline_hta_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
102 nishang_powershelltcponeline suspicious_gpupdate_no_command_line_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
103 detect_mshta_url_in_command_line extraction_of_registry_hives 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
104 linux_sudoers_tmp_file_creation powershell_start_bitstransfer 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
105 linux_service_restarted suspicious_mshta_spawn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
106 disabling_defender_services detect_rundll32_application_control_bypass___setupapi 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
107 getwmiobject_ds_group_with_powershell recursive_delete_of_directory_in_batch_cmd 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
108 firewall_allowed_program_enable get_aduserresultantpasswordpolicy_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
109 office_application_spawn_regsvr32_process windows_dotnet_binary_in_non_standard_path 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
110 detect_rundll32_inline_hta_execution net_profiler_uac_bypass 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
111 suspicious_gpupdate_no_command_line_arguments remote_process_instantiation_via_winrm_and_winrs 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
112 extraction_of_registry_hives office_product_spawning_wmic 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
113 powershell_start_bitstransfer execution_of_file_with_multiple_extensions 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
114 suspicious_mshta_spawn remote_process_instantiation_via_winrm_and_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
115 detect_rundll32_application_control_bypass___setupapi suspicious_process_file_path 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
116 recursive_delete_of_directory_in_batch_cmd any_powershell_downloadstring 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
117 get_aduserresultantpasswordpolicy_with_powershell linux_change_file_owner_to_root 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
118 windows_dotnet_binary_in_non_standard_path process_creating_lnk_file_in_suspicious_location 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
119 net_profiler_uac_bypass wbadmin_delete_system_backups 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
120 disable_etw_through_registry linux_pkexec_privilege_escalation 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
121 remote_process_instantiation_via_winrm_and_winrs attempt_to_stop_security_service 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
122 office_product_spawning_wmic excel_spawning_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
123 execution_of_file_with_multiple_extensions suspicious_writes_to_windows_recycle_bin 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
124 remote_process_instantiation_via_winrm_and_powershell getdomaincomputer_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
125 suspicious_process_file_path malicious_powershell_process___execution_policy_bypass 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
126 any_powershell_downloadstring fodhelper_uac_bypass 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
127 linux_change_file_owner_to_root detect_regsvr32_application_control_bypass 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
128 process_creating_lnk_file_in_suspicious_location windows_curl_download_to_suspicious_path 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
129 wbadmin_delete_system_backups suspicious_microsoft_workflow_compiler_usage 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
130 linux_pkexec_privilege_escalation bcdedit_failure_recovery_modification 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
131 disabling_controlpanel linux_service_file_created_in_systemd_directory 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
132 attempt_to_stop_security_service slui_runas_elevated 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
133 excel_spawning_powershell batch_file_write_to_system32 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
134 allow_inbound_traffic_by_firewall_rule_registry chcp_command_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
135 getdomaincomputer_with_powershell excel_spawning_windows_script_host 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
136 malicious_powershell_process___execution_policy_bypass windows_dism_remove_defender 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
137 disable_defender_enhanced_notification excessive_usage_of_taskkill 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
138 fodhelper_uac_bypass nltest_domain_trust_discovery 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
139 detect_regsvr32_application_control_bypass fsutil_zeroing_file 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
140 windows_curl_download_to_suspicious_path office_application_spawn_rundll32_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
141 remcos_client_registry_install_entry add_or_set_windows_defender_exclusion 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
142 suspicious_microsoft_workflow_compiler_usage bitsadmin_download_file 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
143 bcdedit_failure_recovery_modification detect_path_interception_by_creation_of_program_exe 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
144 linux_service_file_created_in_systemd_directory cmdline_tool_not_executed_in_cmd_shell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
145 slui_runas_elevated detect_mshta_inline_hta_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
146 batch_file_write_to_system32 suspicious_rundll32_startw 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
147 windows_dism_remove_defender script_execution_via_wmi 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
148 excessive_usage_of_taskkill slui_spawning_a_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
149 nltest_domain_trust_discovery scheduled_task_deleted_or_created_via_cmd 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
150 fsutil_zeroing_file allow_network_discovery_in_firewall 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
151 office_application_spawn_rundll32_process linux_file_created_in_kernel_driver_directory 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
152 add_or_set_windows_defender_exclusion disable_logs_using_wevtutil 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
153 bitsadmin_download_file revil_common_exec_parameter 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
154 print_processor_registry_autostart detect_sharphound_usage 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
155 detect_path_interception_by_creation_of_program_exe wmiprsve_exe_lolbas_execution_process_spawn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
156 cmdline_tool_not_executed_in_cmd_shell linux_file_creation_in_profile_directory 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
157 detect_mshta_inline_hta_execution services_exe_lolbas_execution_process_spawn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
158 suspicious_rundll32_startw regsvr32_with_known_silent_switch_cmdline 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
159 script_execution_via_wmi windows_installutil_uninstall_option 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm Splunk_TA_microsoft_sysmon
160 slui_spawning_a_process deleting_shadow_copies 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
161 scheduled_task_deleted_or_created_via_cmd winhlp32_spawning_a_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
162 allow_network_discovery_in_firewall disabling_firewall_with_netsh 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
163 linux_file_created_in_kernel_driver_directory elevated_group_discovery_with_net 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
164 disable_logs_using_wevtutil linux_setuid_using_setcap_utility 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
165 revil_common_exec_parameter linux_preload_hijack_library_calls 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
166 detect_sharphound_usage windows_installutil_in_non_standard_path 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
167 wmiprsve_exe_lolbas_execution_process_spawn get_foresttrust_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
168 linux_file_creation_in_profile_directory windows_adfind_exe 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
169 services_exe_lolbas_execution_process_spawn msmpeng_application_dll_side_loading 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
170 regsvr32_with_known_silent_switch_cmdline account_discovery_with_net_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
171 windows_installutil_uninstall_option linux_insert_kernel_module_using_insmod_utility 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
172 deleting_shadow_copies certutil_download_with_urlcache_and_split_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
173 winhlp32_spawning_a_process suspicious_msbuild_rename 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
174 disabling_firewall_with_netsh suspicious_mshta_child_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
175 elevated_group_discovery_with_net set_default_powershell_execution_policy_to_unrestricted_or_bypass 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
176 linux_setuid_using_setcap_utility uninstall_app_using_msiexec 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
177 linux_preload_hijack_library_calls execute_javascript_with_jscript_com_clsid 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
178 windows_installutil_in_non_standard_path create_local_admin_accounts_using_net_exe 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
179 get_foresttrust_with_powershell linux_doas_conf_file_creation 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
180 windows_defender_exclusion_registry_entry creation_of_shadow_copy 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
181 windows_adfind_exe linux_file_creation_in_init_boot_directory 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
182 disabling_cmd_application getwmiobject_ds_user_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
183 msmpeng_application_dll_side_loading dns_exfiltration_using_nslookup_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
184 account_discovery_with_net_app detect_sharphound_file_modifications 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
185 linux_insert_kernel_module_using_insmod_utility clear_unallocated_sector_using_cipher_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
186 certutil_download_with_urlcache_and_split_arguments linux_java_spawning_shell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
187 suspicious_msbuild_rename remote_process_instantiation_via_wmi_and_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
188 suspicious_mshta_child_process detect_regsvcs_with_no_command_line_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
189 set_default_powershell_execution_policy_to_unrestricted_or_bypass get_domaintrust_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
190 uninstall_app_using_msiexec elevated_group_discovery_with_wmic 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
191 execute_javascript_with_jscript_com_clsid detect_rundll32_application_control_bypass___syssetup 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
192 create_local_admin_accounts_using_net_exe ping_sleep_batch_command 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
193 disable_uac_remote_restriction linux_system_network_discovery 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
194 linux_doas_conf_file_creation detect_processes_used_for_system_network_configuration_discovery 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
195 creation_of_shadow_copy clop_common_exec_parameter 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
196 linux_file_creation_in_init_boot_directory office_product_spawning_certutil 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
197 windows_disableantispyware_reg regsvr32_silent_and_install_param_dll_loading 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
198 disable_defender_mpengine_registry winword_spawning_windows_script_host 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
199 getwmiobject_ds_user_with_powershell rubeus_command_line_parameters 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
200 disable_windows_app_hotkeys msbuild_suspicious_spawned_by_script_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
201 dns_exfiltration_using_nslookup_app hiding_files_and_directories_with_attrib_exe 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
202 clear_unallocated_sector_using_cipher_app office_product_spawn_cmd_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
203 linux_java_spawning_shell certutil_with_decode_argument 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
204 disable_defender_blockatfirstseen_feature allow_file_and_printing_sharing_in_firewall 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
205 remote_process_instantiation_via_wmi_and_powershell system_information_discovery_detection 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
206 detect_regsvcs_with_no_command_line_arguments malicious_powershell_process_with_obfuscation_techniques 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
207 get_domaintrust_with_powershell linux_add_files_in_known_crontab_directories 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
208 windows_installutil_credential_theft icacls_deny_command 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
209 elevated_group_discovery_with_wmic usn_journal_deletion 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
210 registry_keys_used_for_persistence remote_system_discovery_with_wmic 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
211 detect_rundll32_application_control_bypass___syssetup detect_html_help_using_infotech_storage_handlers 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
212 ping_sleep_batch_command sdelete_application_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
213 detect_processes_used_for_system_network_configuration_discovery curl_download_and_bash_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
214 clop_common_exec_parameter icacls_grant_command 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
215 office_product_spawning_certutil rundll_loading_dll_by_ordinal 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
216 regsvr32_silent_and_install_param_dll_loading winword_spawning_cmd 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
217 msbuild_suspicious_spawned_by_script_process credential_dumping_via_copy_command_from_shadow_copy 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
218 hiding_files_and_directories_with_attrib_exe detect_regasm_with_no_command_line_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
219 office_product_spawn_cmd_process control_loading_from_world_writable_directory 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
220 wsreset_uac_bypass remote_process_instantiation_via_wmi 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
221 certutil_with_decode_argument ryuk_test_files_detected 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
222 allow_file_and_printing_sharing_in_firewall suspicious_dllhost_no_command_line_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
223 system_information_discovery_detection spoolsv_spawning_rundll32 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm Splunk_TA_microsoft_sysmon
224 malicious_powershell_process_with_obfuscation_techniques shim_database_file_creation 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
225 linux_add_files_in_known_crontab_directories conti_common_exec_parameter 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
226 eventvwr_uac_bypass attempted_credential_dump_from_registry_via_reg_exe 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
227 icacls_deny_command jscript_execution_using_cscript_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
228 usn_journal_deletion bcdedit_command_back_to_normal_mode_boot 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
229 remote_system_discovery_with_wmic rundll32_shimcache_flush 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
230 detect_html_help_using_infotech_storage_handlers screensaver_event_trigger_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack
231 disable_security_logs_using_minint_registry office_product_spawning_bitsadmin 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
232 sdelete_application_execution change_default_file_association 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack
233 curl_download_and_bash_execution wscript_or_cscript_suspicious_child_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
234 icacls_grant_command domain_controller_discovery_with_nltest 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
235 winword_spawning_cmd windows_security_account_manager_stopped 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
236 credential_dumping_via_copy_command_from_shadow_copy windows_curl_upload_to_remote_destination 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
237 detect_regasm_with_no_command_line_arguments unified_messaging_service_spawning_a_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
238 enable_wdigest_uselogoncredential_registry detect_html_help_spawn_child_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
239 control_loading_from_world_writable_directory detect_regsvcs_spawning_a_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
240 remote_process_instantiation_via_wmi linux_service_started_or_enabled 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
241 suspicious_dllhost_no_command_line_arguments java_class_file_download_by_java_user_agent 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_citrix-netscaler, Splunk_TA_nginx, Splunk_TA_microsoft-iis, Splunk_TA_websense-cg, Splunk_TA_squid, Splunk_TA_haproxy, Splunk_TA_mcafee-wg, Splunk_TA_cisco-wsa
242 spoolsv_spawning_rundll32 linux_at_allow_config_file_creation 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
243 conti_common_exec_parameter linux_visudo_utility_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
244 attempted_credential_dump_from_registry_via_reg_exe schtasks_run_task_on_demand 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
245 jscript_execution_using_cscript_app schtasks_used_for_forcing_a_reboot 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
246 bcdedit_command_back_to_normal_mode_boot windows_raccine_scheduled_task_deletion 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
247 rundll32_shimcache_flush mshta_spawning_rundll32_or_regsvr32_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
248 screensaver_event_trigger_execution mimikatz_passtheticket_commandline_parameters 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
249 office_product_spawning_bitsadmin excessive_attempt_to_disable_services 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
250 change_default_file_association get_domainuser_with_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
251 wscript_or_cscript_suspicious_child_process suspicious_scheduled_task_from_public_directory 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
252 domain_controller_discovery_with_nltest windows_service_creation_on_remote_endpoint 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
253 disable_windows_behavior_monitoring linux_nopasswd_entry_in_sudoers_file 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
254 windows_curl_upload_to_remote_destination attempt_to_add_certificate_to_untrusted_store 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
255 unified_messaging_service_spawning_a_process process_kill_base_on_file_path 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
256 detect_html_help_spawn_child_process wsmprovhost_exe_lolbas_execution_process_spawn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
257 detect_regsvcs_spawning_a_process domain_account_discovery_with_wmic 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
258 linux_service_started_or_enabled linux_dd_file_overwrite 5.0.0 5.0.1 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
259 java_class_file_download_by_java_user_agent suspicious_rundll32_plugininit 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_citrix-netscaler, Splunk_TA_nginx, Splunk_TA_microsoft-iis, Splunk_TA_websense-cg, Splunk_TA_squid, Splunk_TA_haproxy, Splunk_TA_mcafee-wg, Splunk_TA_cisco-wsa Splunk_TA_microsoft_sysmon
260 linux_at_allow_config_file_creation file_with_samsam_extension 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
261 disable_defender_antivirus_registry ntdsutil_export_ntds 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
262 linux_visudo_utility_execution vbscript_execution_using_wscript_app 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
263 schtasks_run_task_on_demand office_spawning_control 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
264 schtasks_used_for_forcing_a_reboot detect_regasm_spawning_a_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
265 windows_raccine_scheduled_task_deletion office_product_spawning_mshta 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
266 mshta_spawning_rundll32_or_regsvr32_process change_to_safe_mode_with_network_config 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
267 excessive_attempt_to_disable_services potentially_malicious_code_on_commandline 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
268 get_domainuser_with_powershell detect_rundll32_application_control_bypass___advpack 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
269 suspicious_scheduled_task_from_public_directory services_escalate_exe 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
270 rundll32_with_no_command_line_arguments_with_network wget_download_and_bash_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
271 windows_service_creation_on_remote_endpoint remote_wmi_command_attempt 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
272 linux_nopasswd_entry_in_sudoers_file create_or_delete_windows_shares_using_net_exe 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon
273 attempt_to_add_certificate_to_untrusted_store unload_sysmon_filter_driver 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
274 process_kill_base_on_file_path resize_shadowstorage_volume 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
275 wsmprovhost_exe_lolbas_execution_process_spawn wmic_xsl_execution_via_url 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
276 domain_account_discovery_with_wmic suspicious_reg_exe_process 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
277 disabling_norun_windows_app process_execution_via_wmi 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
278 suspicious_rundll32_plugininit samsam_test_file_write 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
279 file_with_samsam_extension impacket_lateral_movement_commandline_parameters 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
280 silentcleanup_uac_bypass windows_process_with_namedpipe_commandline 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
281 ntdsutil_export_ntds dump_lsass_via_comsvcs_dll 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm
282 disabling_systemrestore_in_registry creation_of_shadow_copy_with_wmic_and_powershell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm
283 vbscript_execution_using_wscript_app overwriting_accessibility_binaries 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
284 office_spawning_control windows_schtasks_create_run_as_system 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
285 detect_regasm_spawning_a_process bits_job_persistence 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
286 start_up_during_safe_mode_boot suspicious_rundll32_dllregisterserver 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
287 office_product_spawning_mshta any_powershell_downloadfile 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
288 change_to_safe_mode_with_network_config mmc_exe_lolbas_execution_process_spawn 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
289 potentially_malicious_code_on_commandline w3wp_spawning_shell 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
290 detect_rundll32_application_control_bypass___advpack detect_sharphound_command_line_arguments 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
291 services_escalate_exe detect_rclone_command_line_usage 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
292 wget_download_and_bash_execution suspicious_msbuild_path 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
293 remote_wmi_command_attempt disabling_net_user_account 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
294 create_or_delete_windows_shares_using_net_exe shim_database_installation_with_suspicious_parameters 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
295 unload_sysmon_filter_driver office_application_drop_executable 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
296 resize_shadowstorage_volume windows_diskshadow_proxy_execution 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
297 wmic_xsl_execution_via_url dns_query_length_with_high_standard_deviation 5.0.0 5.0.1 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_isc-bind, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox
suspicious_reg_exe_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
etw_registry_disabled 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
process_execution_via_wmi 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
samsam_test_file_write 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
impacket_lateral_movement_commandline_parameters 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
dump_lsass_via_comsvcs_dll 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
creation_of_shadow_copy_with_wmic_and_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
overwriting_accessibility_binaries 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
add_defaultuser_and_password_in_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
bits_job_persistence 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
suspicious_rundll32_dllregisterserver 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
any_powershell_downloadfile 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
mmc_exe_lolbas_execution_process_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
w3wp_spawning_shell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
detect_sharphound_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
detect_rclone_command_line_usage 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
suspicious_msbuild_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
disabling_net_user_account 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
shim_database_installation_with_suspicious_parameters 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
dns_query_length_with_high_standard_deviation 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_isc-bind, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox
File diff suppressed because it is too large Load Diff