Updated detection files with recommended TA list.

This commit is contained in:
akhunti
2022-03-05 15:09:28 +05:50
parent 4cb4b5410b
commit daecf458bc
43 changed files with 643 additions and 231 deletions
@@ -87,5 +87,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 2
@@ -72,5 +72,7 @@ tags:
- user
risk_score: 9
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -80,5 +80,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 6
@@ -80,5 +80,7 @@ tags:
- process_id
risk_score: 63
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -72,5 +72,7 @@ tags:
- nodename
risk_score: 36
security_domain: access
supported_tas:
- Splunk_TA_windows
type: Anomaly
version: 5
@@ -60,5 +60,7 @@ tags:
- nodename
risk_score: 36
security_domain: access
supported_tas:
- Splunk_TA_windows
type: Anomaly
version: 3
@@ -82,5 +82,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 2
@@ -86,5 +86,7 @@ tags:
- process_id
risk_score: 24
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -78,5 +78,7 @@ tags:
- _time
risk_score: 40
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 2
@@ -78,5 +78,7 @@ tags:
- _time
risk_score: 25
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 2
@@ -80,5 +80,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 1
@@ -82,5 +82,7 @@ tags:
- user
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -74,5 +74,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 3
@@ -69,5 +69,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 1
@@ -74,5 +74,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 4
@@ -94,5 +94,7 @@ tags:
- user
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -71,5 +71,7 @@ tags:
- _time
risk_score: 36
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -90,5 +90,7 @@ tags:
- _time
risk_score: 64
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 3
@@ -77,5 +77,7 @@ tags:
- dest
risk_score: 64
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -83,5 +83,7 @@ tags:
- process_name
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -69,5 +69,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 4
@@ -83,5 +83,7 @@ tags:
- _time
risk_score: 56
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 4
@@ -91,5 +91,7 @@ tags:
- _time
risk_score: 76
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 5
@@ -58,5 +58,7 @@ tags:
- file_path
risk_score: 100
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -82,5 +82,7 @@ tags:
- _time
risk_score: 36
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -77,5 +77,7 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 6
@@ -62,5 +62,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 1
@@ -67,5 +67,7 @@ tags:
- _time
risk_score: 56
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 3
@@ -66,5 +66,6 @@ tags:
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 3
@@ -78,5 +78,7 @@ tags:
- process_path
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -77,5 +77,7 @@ tags:
- process_path
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -68,5 +68,8 @@ tags:
- _time
risk_score: 28
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
- Splunk_TA_windows
type: TTP
version: 4
@@ -96,5 +96,7 @@ tags:
- _time
risk_score: 90
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -65,5 +65,7 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -79,5 +79,7 @@ tags:
- _time
risk_score: 25
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -73,5 +73,7 @@ tags:
- _time
risk_score: 49
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: Anomaly
version: 1
@@ -73,5 +73,7 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -70,5 +70,7 @@ tags:
- _time
risk_score: 80
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -67,5 +67,7 @@ tags:
- _time
risk_score: 48
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -83,5 +83,7 @@ tags:
- _time
risk_score: 64
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -79,5 +79,7 @@ tags:
- user
risk_score: 70
security_domain: endpoint
supported_tas:
- Splunk_TA_microsoft_sysmon
type: TTP
version: 1
@@ -3,160 +3,177 @@ abnormally_high_number_of_cloud_security_group_api_calls,5.0.0,Splunk_TA_aws-kin
cloud_api_calls_from_previously_unseen_user_roles,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, splunk_ta_o365, Splunk_TA_box, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_compute_instance_created_in_previously_unused_region,5.0.0,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_provisioning_from_previously_unseen_country,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_compute_instance_created_with_previously_unseen_instance_type,5.0.0,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_compute_instance_created_with_previously_unseen_instance_type,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_microsoft-cloudservices, Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce"
cloud_compute_instance_created_by_previously_unseen_user,5.0.0,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_provisioning_from_previously_unseen_region,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
abnormally_high_number_of_cloud_infrastructure_api_calls,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_compute_instance_created_with_previously_unseen_image,5.0.0,Splunk_TA_aws-kinesis-firehose,Splunk_TA_aws-kinesis-firehose
cloud_compute_instance_created_with_previously_unseen_image,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_microsoft-cloudservices, Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce"
cloud_provisioning_from_previously_unseen_city,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce"
cloud_provisioning_from_previously_unseen_ip_address,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce"
cloud_instance_modified_with_previously_unseen_user,5.0.0,Splunk_TA_aws-kinesis-firehose,"Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce"
linux_setuid_using_chmod_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_setuid_using_chmod_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disabling_folderoptions_windows_feature,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
anomalous_usage_of_7zip,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
remcos_rat_file_creation_in_remcos_folder,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR"
enable_rdp_in_other_port_number,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
excessive_number_of_taskhost_processes,5.0.0,Splunk_TA_windows,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
xsl_script_execution_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
rundll32_control_rundll_world_writable_directory,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_schedule_task,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disable_schedule_task,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_excessive_account_lockouts_from_endpoint,5.0.0,Splunk_TA_windows,"Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_symantec-ep, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce"
serviceprincipalnames_discovery_with_setspn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
allow_operation_with_consent_admin,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_service_initiation_on_remote_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
spoolsv_writing_a_dll,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
dsquery_domain_discovery,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
spoolsv_writing_a_dll,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR"
dsquery_domain_discovery,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_azurehound_file_modifications,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_possible_access_or_modification_of_sshd_config_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
windows_file_without_extension_in_critical_folder,5.0.0,,Splunk_TA_bit9-carbonblack
secretdumps_offline_ntds_dumping_tool,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attacker_tools_on_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
attacker_tools_on_endpoint,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
domain_account_discovery_with_net_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
certutil_exe_certificate_extraction,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
certutil_exe_certificate_extraction,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_html_help_url_in_command_line,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
prevent_automatic_repair_mode_using_bcdedit,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_possible_access_to_sudoers_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
get_domainpolicy_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
excessive_number_of_distinct_processes_created_in_windows_temp_folder,5.0.0,Splunk_TA_windows,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
excessive_number_of_distinct_processes_created_in_windows_temp_folder,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
disable_registry_tool,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
powershell_disable_security_monitoring,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
svchost_exe_lolbas_execution_process_spawn,5.0.0,,Splunk_TA_microsoft_sysmon
disable_defender_spynet_reporting,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
svchost_exe_lolbas_execution_process_spawn,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_defender_spynet_reporting,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_rasautou_dll_execution,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
certutil_download_with_verifyctl_and_split_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_nirsoft_advancedrun,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_show_hidden_files,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
cmd_echo_pipe___escalation,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_number_of_service_control_start_as_disabled,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_installutil_url_in_command_line,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_disable_memory_crash_dump,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_use_of_cmd_exe_to_launch_script_interpreters,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_icedid_rundll32_cmdline,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_icedid_rundll32_cmdline,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
excessive_service_stop_attempt,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_copy_on_system32,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_copy_on_system32,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
credential_dumping_via_symlink_to_shadow_copy,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_searchprotocolhost_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_searchprotocolhost_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
excessive_usage_of_net_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
permission_modification_using_takeown_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_at_application_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_at_application_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
reg_exe_manipulating_windows_services_registry_keys,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
logon_script_event_trigger_execution,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
logon_script_event_trigger_execution,5.0.0,,Splunk_TA_bit9-carbonblack
linux_possible_ssh_key_file_creation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
dump_lsass_via_procdump,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
getwmiobject_ds_computer_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
dump_lsass_via_procdump,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm"
getwmiobject_ds_computer_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
sdclt_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
hide_user_account_from_sign_in_screen,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
deleting_of_net_users,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
revil_registry_entry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_psexec_with_accepteula_flag,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_dcom_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_psexec_with_accepteula_flag,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
remote_process_instantiation_via_dcom_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
auto_admin_logon_registry_entry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_doas_tool_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_doas_tool_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
modify_acl_permission_to_files_or_folder,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
getdomaingroup_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
getdomaingroup_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_amsi_through_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wermgr_process_spawned_cmd_or_powershell_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_azurehound_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
office_product_spawning_rundll32_with_no_dll,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_exchange_web_shell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
detect_azurehound_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_product_spawning_rundll32_with_no_dll,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_exchange_web_shell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR"
time_provider_persistence_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
system_processes_run_from_unexpected_locations,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
system_processes_run_from_unexpected_locations,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
scheduled_task_initiation_on_remote_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
registry_keys_used_for_privilege_escalation,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
sc_exe_manipulating_windows_services,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disable_defender_submit_samples_consent_feature,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_defender_submit_samples_consent_feature,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
ryuk_wake_on_lan_command,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_remote_assistance_spawning_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_msbuild_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_possible_access_to_credential_files,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
suspicious_wevtutil_usage,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
excessive_usage_of_cacls_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
excessive_usage_of_cacls_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_product_writing_cab_or_inf,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR"
disabling_task_manager,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_document_spawned_child_process_to_download,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
processes_launching_netsh,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_possible_append_command_to_at_allow_config_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
single_letter_process_on_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
processes_launching_netsh,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_possible_append_command_to_at_allow_config_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
single_letter_process_on_endpoint,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
suspicious_image_creation_in_appdata_folder,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR"
check_elevated_cmd_using_whoami,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
short_lived_windows_accounts,5.0.0,,"Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_cyberark"
possible_lateral_movement_powershell_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
schtasks_scheduling_job_on_remote_system,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
executables_or_script_creation_in_suspicious_path,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
possible_lateral_movement_powershell_spawn,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
schtasks_scheduling_job_on_remote_system,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
executables_or_script_creation_in_suspicious_path,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR"
active_setup_registry_autostart,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_rundll32_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_rundll32_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
winword_spawning_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_regsvr32_register_suspicious_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_install_kernel_module_using_modprobe_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_install_kernel_module_using_modprobe_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
scheduled_task_creation_on_remote_endpoint_using_at,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_possible_append_command_to_profile_config_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_possible_append_command_to_profile_config_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
nishang_powershelltcponeline,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_mshta_url_in_command_line,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_sudoers_tmp_file_creation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_service_restarted,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disabling_defender_services,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
getwmiobject_ds_group_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_linux_discovery_commands,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_service_restarted,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disabling_defender_services,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
getwmiobject_ds_group_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
firewall_allowed_program_enable,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_application_spawn_regsvr32_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_rundll32_inline_hta_execution,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_gpupdate_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
extraction_of_registry_hives,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_gpupdate_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
extraction_of_registry_hives,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
powershell_start_bitstransfer,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_mshta_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_rundll32_application_control_bypass___setupapi,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
recursive_delete_of_directory_in_batch_cmd,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
recursive_delete_of_directory_in_batch_cmd,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
get_aduserresultantpasswordpolicy_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_dotnet_binary_in_non_standard_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
net_profiler_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
net_profiler_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_etw_through_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
remote_process_instantiation_via_winrm_and_winrs,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
registry_keys_for_creating_shim_databases,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_product_spawning_wmic,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
execution_of_file_with_multiple_extensions,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
remote_process_instantiation_via_winrm_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
execution_of_file_with_multiple_extensions,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
remote_process_instantiation_via_winrm_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
suspicious_process_file_path,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
any_powershell_downloadstring,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_change_file_owner_to_root,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
process_creating_lnk_file_in_suspicious_location,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_change_file_owner_to_root,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_windows_smartscreen_protection,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
process_creating_lnk_file_in_suspicious_location,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wbadmin_delete_system_backups,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_pkexec_privilege_escalation,5.0.0,,Splunk_TA_microsoft_sysmon
linux_pkexec_privilege_escalation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disabling_controlpanel,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attempt_to_stop_security_service,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excel_spawning_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_writes_to_windows_recycle_bin,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
allow_inbound_traffic_by_firewall_rule_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
getdomaincomputer_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
malicious_powershell_process___execution_policy_bypass,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_defender_enhanced_notification,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
getdomaincomputer_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
malicious_powershell_process___execution_policy_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disable_defender_enhanced_notification,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
fodhelper_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_regsvr32_application_control_bypass,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_curl_download_to_suspicious_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remcos_client_registry_install_entry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remcos_client_registry_install_entry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_microsoft_workflow_compiler_usage,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
bcdedit_failure_recovery_modification,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_service_file_created_in_systemd_directory,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_wav_file_in_appdata_folder,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR"
slui_runas_elevated,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
batch_file_write_to_system32,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
batch_file_write_to_system32,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR"
chcp_command_execution,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
excel_spawning_windows_script_host,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_dism_remove_defender,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
excessive_usage_of_taskkill,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
nltest_domain_trust_discovery,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
fsutil_zeroing_file,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_application_spawn_rundll32_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_modify_show_compress_color_and_info_tip_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_application_spawn_rundll32_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
add_or_set_windows_defender_exclusion,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
bitsadmin_download_file,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
print_processor_registry_autostart,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_path_interception_by_creation_of_program_exe,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_path_interception_by_creation_of_program_exe,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
cmdline_tool_not_executed_in_cmd_shell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_mshta_inline_hta_execution,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_rundll32_startw,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
script_execution_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
script_execution_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
slui_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
scheduled_task_deleted_or_created_via_cmd,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
allow_network_discovery_in_firewall,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
@@ -164,154 +181,165 @@ linux_file_created_in_kernel_driver_directory,5.0.0,,"Splunk_TA_bit9-carbonblack
disable_logs_using_wevtutil,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
revil_common_exec_parameter,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_sharphound_usage,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wmiprsve_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wmiprsve_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_file_creation_in_profile_directory,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
services_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_service_creation_using_registry_entry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
services_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
regsvr32_with_known_silent_switch_cmdline,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_installutil_uninstall_option,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
deleting_shadow_copies,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
deleting_shadow_copies,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
winhlp32_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disabling_firewall_with_netsh,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
elevated_group_discovery_with_net,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_setuid_using_setcap_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_preload_hijack_library_calls,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
elevated_group_discovery_with_net,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_setuid_using_setcap_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_preload_hijack_library_calls,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_installutil_in_non_standard_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
get_foresttrust_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_defender_exclusion_registry_entry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
get_foresttrust_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
windows_defender_exclusion_registry_entry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_adfind_exe,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disabling_cmd_application,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
msmpeng_application_dll_side_loading,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
account_discovery_with_net_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_insert_kernel_module_using_insmod_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
monitor_registry_keys_for_print_monitors,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
msmpeng_application_dll_side_loading,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR"
account_discovery_with_net_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_insert_kernel_module_using_insmod_utility,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
certutil_download_with_urlcache_and_split_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_msbuild_rename,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_mshta_child_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
set_default_powershell_execution_policy_to_unrestricted_or_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
set_default_powershell_execution_policy_to_unrestricted_or_bypass,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
uninstall_app_using_msiexec,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
execute_javascript_with_jscript_com_clsid,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
create_local_admin_accounts_using_net_exe,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_uac_remote_restriction,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
create_local_admin_accounts_using_net_exe,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
disable_uac_remote_restriction,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_doas_conf_file_creation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
creation_of_shadow_copy,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
creation_of_shadow_copy,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_file_creation_in_init_boot_directory,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_disableantispyware_reg,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_defender_mpengine_registry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_defender_mpengine_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
getwmiobject_ds_user_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_windows_app_hotkeys,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
dns_exfiltration_using_nslookup_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
clear_unallocated_sector_using_cipher_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_java_spawning_shell,5.0.0,,Splunk_TA_microsoft_sysmon
disable_defender_blockatfirstseen_feature,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_wmi_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_regsvcs_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
get_domaintrust_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_installutil_credential_theft,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
elevated_group_discovery_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
dns_exfiltration_using_nslookup_app,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
detect_sharphound_file_modifications,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
clear_unallocated_sector_using_cipher_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_excessive_user_account_lockouts,5.0.0,Splunk_TA_windows,"Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_symantec-ep, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce"
linux_java_spawning_shell,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disable_defender_blockatfirstseen_feature,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
remote_process_instantiation_via_wmi_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
detect_regsvcs_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
get_domaintrust_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
elevated_group_discovery_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
registry_keys_used_for_persistence,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_rundll32_application_control_bypass___syssetup,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
ping_sleep_batch_command,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_processes_used_for_system_network_configuration_discovery,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
clop_common_exec_parameter,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_system_network_discovery,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_processes_used_for_system_network_configuration_discovery,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
clop_common_exec_parameter,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_product_spawning_certutil,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
regsvr32_silent_and_install_param_dll_loading,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
winword_spawning_windows_script_host,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
rubeus_command_line_parameters,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
msbuild_suspicious_spawned_by_script_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
hiding_files_and_directories_with_attrib_exe,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
hiding_files_and_directories_with_attrib_exe,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows"
office_product_spawn_cmd_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wsreset_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
certutil_with_decode_argument,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
certutil_with_decode_argument,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
allow_file_and_printing_sharing_in_firewall,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
system_information_discovery_detection,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm"
system_information_discovery_detection,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
malicious_powershell_process_with_obfuscation_techniques,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_add_files_in_known_crontab_directories,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
eventvwr_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
icacls_deny_command,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
usn_journal_deletion,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
remote_system_discovery_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_html_help_using_infotech_storage_handlers,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disable_security_logs_using_minint_registry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_system_discovery_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_html_help_using_infotech_storage_handlers,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_security_logs_using_minint_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
sdelete_application_execution,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
curl_download_and_bash_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
curl_download_and_bash_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
icacls_grant_command,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
rundll_loading_dll_by_ordinal,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
winword_spawning_cmd,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
credential_dumping_via_copy_command_from_shadow_copy,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_regasm_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
enable_wdigest_uselogoncredential_registry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_regasm_with_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
enable_wdigest_uselogoncredential_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
control_loading_from_world_writable_directory,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_dllhost_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
remote_process_instantiation_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
suspicious_dllhost_no_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
spoolsv_spawning_rundll32,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
conti_common_exec_parameter,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
shim_database_file_creation,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
conti_common_exec_parameter,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attempted_credential_dump_from_registry_via_reg_exe,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
jscript_execution_using_cscript_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
bcdedit_command_back_to_normal_mode_boot,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
bcdedit_command_back_to_normal_mode_boot,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
rundll32_shimcache_flush,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
screensaver_event_trigger_execution,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
screensaver_event_trigger_execution,5.0.0,,Splunk_TA_bit9-carbonblack
office_product_spawning_bitsadmin,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
change_default_file_association,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wscript_or_cscript_suspicious_child_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
domain_controller_discovery_with_nltest,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
change_default_file_association,5.0.0,,Splunk_TA_bit9-carbonblack
wscript_or_cscript_suspicious_child_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
domain_controller_discovery_with_nltest,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_windows_behavior_monitoring,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_curl_upload_to_remote_destination,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
unified_messaging_service_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_html_help_spawn_child_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_html_help_spawn_child_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_regsvcs_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_service_started_or_enabled,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
java_class_file_download_by_java_user_agent,5.0.0,,"Splunk_TA_citrix-netscaler, Splunk_TA_nginx, Splunk_TA_microsoft-iis, Splunk_TA_websense-cg, Splunk_TA_squid, Splunk_TA_haproxy, Splunk_TA_mcafee-wg, Splunk_TA_cisco-wsa"
linux_service_started_or_enabled,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_at_allow_config_file_creation,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disable_defender_antivirus_registry,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_visudo_utility_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
disable_defender_antivirus_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_visudo_utility_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
schtasks_run_task_on_demand,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
schtasks_used_for_forcing_a_reboot,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
windows_raccine_scheduled_task_deletion,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
mshta_spawning_rundll32_or_regsvr32_process,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
mshta_spawning_rundll32_or_regsvr32_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
mimikatz_passtheticket_commandline_parameters,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
excessive_attempt_to_disable_services,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
get_domainuser_with_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_scheduled_task_from_public_directory,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
rundll32_with_no_command_line_arguments_with_network,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
windows_service_creation_on_remote_endpoint,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
linux_nopasswd_entry_in_sudoers_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
linux_nopasswd_entry_in_sudoers_file,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
attempt_to_add_certificate_to_untrusted_store,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
process_kill_base_on_file_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wsmprovhost_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
wsmprovhost_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
domain_account_discovery_with_wmic,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
linux_dd_file_overwrite,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disabling_norun_windows_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_rundll32_plugininit,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
file_with_samsam_extension,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
file_with_samsam_extension,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
silentcleanup_uac_bypass,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
ntdsutil_export_ntds,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
disabling_systemrestore_in_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
vbscript_execution_using_wscript_app,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
office_spawning_control,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
vbscript_execution_using_wscript_app,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_spawning_control,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_regasm_spawning_a_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
start_up_during_safe_mode_boot,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
malicious_inprocserver32_modification,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
office_product_spawning_mshta,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
change_to_safe_mode_with_network_config,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
potentially_malicious_code_on_commandline,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
change_to_safe_mode_with_network_config,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
detect_rundll32_application_control_bypass___advpack,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
services_escalate_exe,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wget_download_and_bash_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wget_download_and_bash_execution,5.0.0,,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
remote_wmi_command_attempt,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
create_or_delete_windows_shares_using_net_exe,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
unload_sysmon_filter_driver,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
resize_shadowstorage_volume,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
wmic_xsl_execution_via_url,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_reg_exe_process,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
etw_registry_disabled,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
process_execution_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
samsam_test_file_write,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
impacket_lateral_movement_commandline_parameters,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
dump_lsass_via_comsvcs_dll,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
creation_of_shadow_copy_with_wmic_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
overwriting_accessibility_binaries,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
etw_registry_disabled,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
process_execution_via_wmi,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
samsam_test_file_write,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
impacket_lateral_movement_commandline_parameters,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
windows_process_with_namedpipe_commandline,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
dump_lsass_via_comsvcs_dll,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm"
creation_of_shadow_copy_with_wmic_and_powershell,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm"
overwriting_accessibility_binaries,5.0.0,"Splunk_TA_microsoft_sysmon, Splunk_TA_windows","Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR"
windows_schtasks_create_run_as_system,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
add_defaultuser_and_password_in_registry,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
bits_job_persistence,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
suspicious_rundll32_dllregisterserver,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
any_powershell_downloadfile,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
mmc_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
mmc_exe_lolbas_execution_process_spawn,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
w3wp_spawning_shell,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_sharphound_command_line_arguments,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
detect_rclone_command_line_usage,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
detect_rclone_command_line_usage,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
suspicious_msbuild_path,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
disabling_net_user_account,5.0.0,Splunk_TA_microsoft_sysmon,Splunk_TA_microsoft_sysmon
shim_database_installation_with_suspicious_parameters,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR"
dns_query_length_with_high_standard_deviation,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_isc-bind, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox"
office_application_drop_executable,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
windows_diskshadow_proxy_execution,5.0.0,Splunk_TA_microsoft_sysmon,"Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon"
dns_query_length_with_high_standard_deviation,5.0.0,,"Splunk_TA_isc-bind, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox"
1 detection_name cim_version supported_tas tas_with_cim_mapping
3 cloud_api_calls_from_previously_unseen_user_roles 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, splunk_ta_o365, Splunk_TA_box, Splunk_TA_infoblox, Splunk_TA_salesforce
4 cloud_compute_instance_created_in_previously_unused_region 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose
5 cloud_provisioning_from_previously_unseen_country 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
6 cloud_compute_instance_created_with_previously_unseen_instance_type 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose Splunk_TA_microsoft-cloudservices, Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce
7 cloud_compute_instance_created_by_previously_unseen_user 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose
8 cloud_provisioning_from_previously_unseen_region 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
9 abnormally_high_number_of_cloud_infrastructure_api_calls 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
10 cloud_compute_instance_created_with_previously_unseen_image 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_aws-kinesis-firehose Splunk_TA_microsoft-cloudservices, Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce
11 cloud_provisioning_from_previously_unseen_city 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
12 cloud_provisioning_from_previously_unseen_ip_address 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce
13 cloud_instance_modified_with_previously_unseen_user 5.0.0 Splunk_TA_aws-kinesis-firehose Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce
14 linux_setuid_using_chmod_utility 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
15 disabling_folderoptions_windows_feature 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
16 anomalous_usage_of_7zip 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
17 remcos_rat_file_creation_in_remcos_folder 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR
18 enable_rdp_in_other_port_number 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
19 excessive_number_of_taskhost_processes 5.0.0 Splunk_TA_windows Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
20 xsl_script_execution_with_wmic 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
21 rundll32_control_rundll_world_writable_directory 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
22 disable_schedule_task 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
23 detect_excessive_account_lockouts_from_endpoint 5.0.0 Splunk_TA_windows Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_symantec-ep, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce
24 serviceprincipalnames_discovery_with_setspn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
25 allow_operation_with_consent_admin 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
26 windows_service_initiation_on_remote_endpoint 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
27 spoolsv_writing_a_dll 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR
28 dsquery_domain_discovery 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
29 detect_azurehound_file_modifications 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
30 linux_possible_access_or_modification_of_sshd_config_file 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
31 windows_file_without_extension_in_critical_folder 5.0.0 Splunk_TA_bit9-carbonblack
32 secretdumps_offline_ntds_dumping_tool 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
33 attacker_tools_on_endpoint 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
34 domain_account_discovery_with_net_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
35 certutil_exe_certificate_extraction 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
36 detect_html_help_url_in_command_line 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
37 prevent_automatic_repair_mode_using_bcdedit 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
38 linux_possible_access_to_sudoers_file 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
39 get_domainpolicy_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
40 excessive_number_of_distinct_processes_created_in_windows_temp_folder 5.0.0 Splunk_TA_windows Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
41 disable_registry_tool 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
42 powershell_disable_security_monitoring 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
43 svchost_exe_lolbas_execution_process_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
44 disable_defender_spynet_reporting 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
45 windows_rasautou_dll_execution 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
46 certutil_download_with_verifyctl_and_split_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
47 windows_nirsoft_advancedrun 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
48 disable_show_hidden_files 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
49 cmd_echo_pipe___escalation 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
50 excessive_number_of_service_control_start_as_disabled 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
51 windows_installutil_url_in_command_line 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
52 windows_disable_memory_crash_dump 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
53 detect_use_of_cmd_exe_to_launch_script_interpreters 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
54 suspicious_icedid_rundll32_cmdline 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
55 excessive_service_stop_attempt 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
56 suspicious_copy_on_system32 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
57 credential_dumping_via_symlink_to_shadow_copy 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
58 suspicious_searchprotocolhost_no_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
59 excessive_usage_of_net_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
60 permission_modification_using_takeown_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
61 linux_at_application_execution 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
62 reg_exe_manipulating_windows_services_registry_keys 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
63 logon_script_event_trigger_execution 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack
64 linux_possible_ssh_key_file_creation 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
65 dump_lsass_via_procdump 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm
66 getwmiobject_ds_computer_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
67 sdclt_uac_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
68 hide_user_account_from_sign_in_screen 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
69 deleting_of_net_users 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
70 revil_registry_entry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
71 detect_psexec_with_accepteula_flag 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
72 remote_process_instantiation_via_dcom_and_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
73 auto_admin_logon_registry_entry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
74 linux_doas_tool_execution 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
75 modify_acl_permission_to_files_or_folder 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
76 getdomaingroup_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
77 disable_amsi_through_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
78 wermgr_process_spawned_cmd_or_powershell_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
79 detect_azurehound_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
80 office_product_spawning_rundll32_with_no_dll 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
81 detect_exchange_web_shell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR
82 time_provider_persistence_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
83 system_processes_run_from_unexpected_locations 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
84 scheduled_task_initiation_on_remote_endpoint 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
85 registry_keys_used_for_privilege_escalation 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
86 sc_exe_manipulating_windows_services 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
87 disable_defender_submit_samples_consent_feature 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
88 ryuk_wake_on_lan_command 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
89 windows_remote_assistance_spawning_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
90 suspicious_msbuild_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
91 linux_possible_access_to_credential_files 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
92 suspicious_wevtutil_usage 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
93 excessive_usage_of_cacls_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
94 office_product_writing_cab_or_inf 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR
95 disabling_task_manager 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
96 office_document_spawned_child_process_to_download 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
97 processes_launching_netsh 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
98 linux_possible_append_command_to_at_allow_config_file 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
99 single_letter_process_on_endpoint 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
100 suspicious_image_creation_in_appdata_folder 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR
101 check_elevated_cmd_using_whoami 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
102 short_lived_windows_accounts possible_lateral_movement_powershell_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_cyberark Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
103 possible_lateral_movement_powershell_spawn schtasks_scheduling_job_on_remote_system 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
104 schtasks_scheduling_job_on_remote_system executables_or_script_creation_in_suspicious_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
executables_or_script_creation_in_suspicious_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
105 active_setup_registry_autostart 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
106 suspicious_rundll32_with_no_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
107 winword_spawning_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
108 suspicious_regsvr32_register_suspicious_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
109 linux_install_kernel_module_using_modprobe_utility 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
110 scheduled_task_creation_on_remote_endpoint_using_at 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
111 linux_possible_append_command_to_profile_config_file 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
112 nishang_powershelltcponeline 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
113 detect_mshta_url_in_command_line 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
114 linux_sudoers_tmp_file_creation 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
115 linux_service_restarted suspicious_linux_discovery_commands 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
116 disabling_defender_services linux_service_restarted 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
117 getwmiobject_ds_group_with_powershell disabling_defender_services 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
118 getwmiobject_ds_group_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
119 firewall_allowed_program_enable 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
120 office_application_spawn_regsvr32_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
121 detect_rundll32_inline_hta_execution 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
122 suspicious_gpupdate_no_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
123 extraction_of_registry_hives 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
124 powershell_start_bitstransfer 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
125 suspicious_mshta_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
126 detect_rundll32_application_control_bypass___setupapi 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
127 recursive_delete_of_directory_in_batch_cmd 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
128 get_aduserresultantpasswordpolicy_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
129 windows_dotnet_binary_in_non_standard_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
130 net_profiler_uac_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
131 disable_etw_through_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
132 remote_process_instantiation_via_winrm_and_winrs 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
133 registry_keys_for_creating_shim_databases 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
134 office_product_spawning_wmic 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
135 execution_of_file_with_multiple_extensions 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
136 remote_process_instantiation_via_winrm_and_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
137 suspicious_process_file_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
138 any_powershell_downloadstring 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
139 linux_change_file_owner_to_root 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
140 process_creating_lnk_file_in_suspicious_location disable_windows_smartscreen_protection 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
141 process_creating_lnk_file_in_suspicious_location 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
142 wbadmin_delete_system_backups 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
143 linux_pkexec_privilege_escalation 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
144 disabling_controlpanel 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
145 attempt_to_stop_security_service 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
146 excel_spawning_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
147 suspicious_writes_to_windows_recycle_bin 5.0.0 Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
148 allow_inbound_traffic_by_firewall_rule_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
149 getdomaincomputer_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
150 malicious_powershell_process___execution_policy_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
151 disable_defender_enhanced_notification 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
152 fodhelper_uac_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
153 detect_regsvr32_application_control_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
154 windows_curl_download_to_suspicious_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
155 remcos_client_registry_install_entry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
156 suspicious_microsoft_workflow_compiler_usage 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
157 bcdedit_failure_recovery_modification 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
158 linux_service_file_created_in_systemd_directory 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
159 suspicious_wav_file_in_appdata_folder 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR
160 slui_runas_elevated 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
161 batch_file_write_to_system32 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark, Splunk_TA_CrowdStrike_FDR
162 chcp_command_execution 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
163 excel_spawning_windows_script_host 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
164 windows_dism_remove_defender 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
165 excessive_usage_of_taskkill 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
166 nltest_domain_trust_discovery 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
167 fsutil_zeroing_file 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
168 office_application_spawn_rundll32_process windows_modify_show_compress_color_and_info_tip_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
169 office_application_spawn_rundll32_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
170 add_or_set_windows_defender_exclusion 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
171 bitsadmin_download_file 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
172 print_processor_registry_autostart detect_path_interception_by_creation_of_program_exe 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
detect_path_interception_by_creation_of_program_exe 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
173 cmdline_tool_not_executed_in_cmd_shell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
174 detect_mshta_inline_hta_execution 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
175 suspicious_rundll32_startw 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
176 script_execution_via_wmi 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
177 slui_spawning_a_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
178 scheduled_task_deleted_or_created_via_cmd 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
179 allow_network_discovery_in_firewall 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
181 disable_logs_using_wevtutil 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
182 revil_common_exec_parameter 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
183 detect_sharphound_usage 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
184 wmiprsve_exe_lolbas_execution_process_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
185 linux_file_creation_in_profile_directory 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
186 services_exe_lolbas_execution_process_spawn windows_service_creation_using_registry_entry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
187 services_exe_lolbas_execution_process_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
188 regsvr32_with_known_silent_switch_cmdline 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
189 windows_installutil_uninstall_option 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
190 deleting_shadow_copies 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
191 winhlp32_spawning_a_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
192 disabling_firewall_with_netsh 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
193 elevated_group_discovery_with_net 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
194 linux_setuid_using_setcap_utility 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
195 linux_preload_hijack_library_calls 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
196 windows_installutil_in_non_standard_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
197 get_foresttrust_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
198 windows_defender_exclusion_registry_entry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
199 windows_adfind_exe 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
200 disabling_cmd_application 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
201 msmpeng_application_dll_side_loading monitor_registry_keys_for_print_monitors 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
202 account_discovery_with_net_app msmpeng_application_dll_side_loading 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
203 linux_insert_kernel_module_using_insmod_utility account_discovery_with_net_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
204 linux_insert_kernel_module_using_insmod_utility 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
205 certutil_download_with_urlcache_and_split_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
206 suspicious_msbuild_rename 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
207 suspicious_mshta_child_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
208 set_default_powershell_execution_policy_to_unrestricted_or_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
209 uninstall_app_using_msiexec 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
210 execute_javascript_with_jscript_com_clsid 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
211 create_local_admin_accounts_using_net_exe 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
212 disable_uac_remote_restriction 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
213 linux_doas_conf_file_creation 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
214 creation_of_shadow_copy 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
215 linux_file_creation_in_init_boot_directory 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
216 windows_disableantispyware_reg disable_defender_mpengine_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
disable_defender_mpengine_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
217 getwmiobject_ds_user_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
218 disable_windows_app_hotkeys 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
219 dns_exfiltration_using_nslookup_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
220 clear_unallocated_sector_using_cipher_app detect_sharphound_file_modifications 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
221 linux_java_spawning_shell clear_unallocated_sector_using_cipher_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
222 disable_defender_blockatfirstseen_feature detect_excessive_user_account_lockouts 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_windows Splunk_TA_microsoft_sysmon Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_symantec-ep, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_box, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cisco-asa, Splunk_TA_salesforce
223 remote_process_instantiation_via_wmi_and_powershell linux_java_spawning_shell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
224 detect_regsvcs_with_no_command_line_arguments disable_defender_blockatfirstseen_feature 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
225 get_domaintrust_with_powershell remote_process_instantiation_via_wmi_and_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
226 windows_installutil_credential_theft detect_regsvcs_with_no_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
227 elevated_group_discovery_with_wmic get_domaintrust_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
228 elevated_group_discovery_with_wmic 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
229 registry_keys_used_for_persistence 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
230 detect_rundll32_application_control_bypass___syssetup 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
231 ping_sleep_batch_command 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
232 detect_processes_used_for_system_network_configuration_discovery linux_system_network_discovery 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
233 clop_common_exec_parameter detect_processes_used_for_system_network_configuration_discovery 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
234 clop_common_exec_parameter 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
235 office_product_spawning_certutil 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
236 regsvr32_silent_and_install_param_dll_loading 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
237 winword_spawning_windows_script_host 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
238 rubeus_command_line_parameters 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
239 msbuild_suspicious_spawned_by_script_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
240 hiding_files_and_directories_with_attrib_exe 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
241 office_product_spawn_cmd_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
242 wsreset_uac_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
243 certutil_with_decode_argument 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
244 allow_file_and_printing_sharing_in_firewall 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
245 system_information_discovery_detection 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
246 malicious_powershell_process_with_obfuscation_techniques 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
247 linux_add_files_in_known_crontab_directories 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
248 eventvwr_uac_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
249 icacls_deny_command 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
250 usn_journal_deletion 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
251 remote_system_discovery_with_wmic 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
252 detect_html_help_using_infotech_storage_handlers 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
253 disable_security_logs_using_minint_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
254 sdelete_application_execution 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
255 curl_download_and_bash_execution 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
256 icacls_grant_command 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
257 rundll_loading_dll_by_ordinal 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
258 winword_spawning_cmd 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
259 credential_dumping_via_copy_command_from_shadow_copy 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
260 detect_regasm_with_no_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
261 enable_wdigest_uselogoncredential_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
262 control_loading_from_world_writable_directory 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
263 remote_process_instantiation_via_wmi 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
264 suspicious_dllhost_no_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
265 spoolsv_spawning_rundll32 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
266 conti_common_exec_parameter shim_database_file_creation 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
267 conti_common_exec_parameter 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
268 attempted_credential_dump_from_registry_via_reg_exe 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
269 jscript_execution_using_cscript_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
270 bcdedit_command_back_to_normal_mode_boot 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
271 rundll32_shimcache_flush 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
272 screensaver_event_trigger_execution 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack
273 office_product_spawning_bitsadmin 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
274 change_default_file_association 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack
275 wscript_or_cscript_suspicious_child_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
276 domain_controller_discovery_with_nltest 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
277 disable_windows_behavior_monitoring 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
278 windows_curl_upload_to_remote_destination 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
279 unified_messaging_service_spawning_a_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
280 detect_html_help_spawn_child_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
281 detect_regsvcs_spawning_a_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
282 linux_service_started_or_enabled 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
java_class_file_download_by_java_user_agent 5.0.0 Splunk_TA_citrix-netscaler, Splunk_TA_nginx, Splunk_TA_microsoft-iis, Splunk_TA_websense-cg, Splunk_TA_squid, Splunk_TA_haproxy, Splunk_TA_mcafee-wg, Splunk_TA_cisco-wsa
283 linux_at_allow_config_file_creation 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
284 disable_defender_antivirus_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
285 linux_visudo_utility_execution 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
286 schtasks_run_task_on_demand 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
287 schtasks_used_for_forcing_a_reboot 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
288 windows_raccine_scheduled_task_deletion 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
289 mshta_spawning_rundll32_or_regsvr32_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
290 mimikatz_passtheticket_commandline_parameters 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
291 excessive_attempt_to_disable_services 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
292 get_domainuser_with_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
293 suspicious_scheduled_task_from_public_directory 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
rundll32_with_no_command_line_arguments_with_network 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
294 windows_service_creation_on_remote_endpoint 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
295 linux_nopasswd_entry_in_sudoers_file 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
296 attempt_to_add_certificate_to_untrusted_store 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
297 process_kill_base_on_file_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
298 wsmprovhost_exe_lolbas_execution_process_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
299 domain_account_discovery_with_wmic 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
300 linux_dd_file_overwrite 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
301 disabling_norun_windows_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
302 suspicious_rundll32_plugininit 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
303 file_with_samsam_extension 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
304 silentcleanup_uac_bypass 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
305 ntdsutil_export_ntds 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
306 disabling_systemrestore_in_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
307 vbscript_execution_using_wscript_app 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
308 office_spawning_control 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
309 detect_regasm_spawning_a_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
310 start_up_during_safe_mode_boot 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
311 malicious_inprocserver32_modification 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
312 office_product_spawning_mshta 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
313 change_to_safe_mode_with_network_config 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
potentially_malicious_code_on_commandline 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
314 detect_rundll32_application_control_bypass___advpack 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
315 services_escalate_exe 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
316 wget_download_and_bash_execution 5.0.0 Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
317 remote_wmi_command_attempt 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
318 create_or_delete_windows_shares_using_net_exe 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
319 unload_sysmon_filter_driver 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
320 resize_shadowstorage_volume 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
321 wmic_xsl_execution_via_url 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
322 suspicious_reg_exe_process 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
323 etw_registry_disabled 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
324 process_execution_via_wmi 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
325 samsam_test_file_write 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
326 impacket_lateral_movement_commandline_parameters 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
327 dump_lsass_via_comsvcs_dll windows_process_with_namedpipe_commandline 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
328 creation_of_shadow_copy_with_wmic_and_powershell dump_lsass_via_comsvcs_dll 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm
329 overwriting_accessibility_binaries creation_of_shadow_copy_with_wmic_and_powershell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR Splunk_TA_microsoft_sysmon, Splunk_TA_cyberark_epm
330 overwriting_accessibility_binaries 5.0.0 Splunk_TA_microsoft_sysmon, Splunk_TA_windows Splunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
331 windows_schtasks_create_run_as_system 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
332 add_defaultuser_and_password_in_registry 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
333 bits_job_persistence 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
334 suspicious_rundll32_dllregisterserver 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
335 any_powershell_downloadfile 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
336 mmc_exe_lolbas_execution_process_spawn 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
337 w3wp_spawning_shell 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
338 detect_sharphound_command_line_arguments 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
339 detect_rclone_command_line_usage 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
340 suspicious_msbuild_path 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
341 disabling_net_user_account 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_microsoft_sysmon
342 shim_database_installation_with_suspicious_parameters 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
343 dns_query_length_with_high_standard_deviation office_application_drop_executable 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_isc-bind, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
344 windows_diskshadow_proxy_execution 5.0.0 Splunk_TA_microsoft_sysmon Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
345 dns_query_length_with_high_standard_deviation 5.0.0 Splunk_TA_isc-bind, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox
File diff suppressed because it is too large Load Diff