Files
truptilangalia-crest 179134e8ef test:removed cim version
2022-02-08 12:05:05 +05:30

38 KiB

1detection_namecim_versionsupported_tastas_with_cim_mapping
2abnormally_high_number_of_cloud_security_group_api_calls5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
3cloud_api_calls_from_previously_unseen_user_roles5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, splunk_ta_o365, Splunk_TA_box, Splunk_TA_infoblox, Splunk_TA_salesforce
4cloud_compute_instance_created_in_previously_unused_region5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_aws-kinesis-firehose
5cloud_provisioning_from_previously_unseen_country5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
6cloud_compute_instance_created_with_previously_unseen_instance_type5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_aws-kinesis-firehose
7cloud_compute_instance_created_by_previously_unseen_user5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_aws-kinesis-firehose
8cloud_provisioning_from_previously_unseen_region5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
9abnormally_high_number_of_cloud_infrastructure_api_calls5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
10cloud_compute_instance_created_with_previously_unseen_image5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_aws-kinesis-firehose
11cloud_provisioning_from_previously_unseen_city5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_cisco-asa, Splunk_TA_infoblox, Splunk_TA_salesforce
12cloud_provisioning_from_previously_unseen_ip_address5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_citrix-netscaler, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce
13cloud_instance_modified_with_previously_unseen_user5.0.0Splunk_TA_aws-kinesis-firehoseSplunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_rsa_securid_cas, Splunk_TA_ossec, Splunk_TA_juniper, splunk_ta_o365, Splunk_TA_cyberark, Splunk_TA_box, Splunk_TA_salesforce
14linux_setuid_using_chmod_utility5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
15disabling_folderoptions_windows_feature5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
16anomalous_usage_of_7zip5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
17enable_rdp_in_other_port_number5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
18excessive_number_of_taskhost_processes5.0.0Splunk_TA_windowsSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
19xsl_script_execution_with_wmic5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
20rundll32_control_rundll_world_writable_directory5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
21disable_schedule_task5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
22serviceprincipalnames_discovery_with_setspn5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
23allow_operation_with_consent_admin5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
24windows_service_initiation_on_remote_endpoint5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
25spoolsv_writing_a_dll5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
26dsquery_domain_discovery5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
27linux_possible_access_or_modification_of_sshd_config_file5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
28secretdumps_offline_ntds_dumping_tool5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
29attacker_tools_on_endpoint5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
30domain_account_discovery_with_net_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
31certutil_exe_certificate_extraction5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
32detect_html_help_url_in_command_line5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
33prevent_automatic_repair_mode_using_bcdedit5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
34linux_possible_access_to_sudoers_file5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
35get_domainpolicy_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
36excessive_number_of_distinct_processes_created_in_windows_temp_folder5.0.0Splunk_TA_windowsSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
37disable_registry_tool5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
38powershell_disable_security_monitoring5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
39svchost_exe_lolbas_execution_process_spawn5.0.0Splunk_TA_microsoft_sysmon
40disable_defender_spynet_reporting5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
41certutil_download_with_verifyctl_and_split_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
42windows_nirsoft_advancedrun5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
43cmd_echo_pipe___escalation5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
44excessive_number_of_service_control_start_as_disabled5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
45windows_installutil_url_in_command_line5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
46detect_use_of_cmd_exe_to_launch_script_interpreters5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
47suspicious_icedid_rundll32_cmdline5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
48excessive_service_stop_attempt5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
49suspicious_copy_on_system325.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
50credential_dumping_via_symlink_to_shadow_copy5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
51suspicious_searchprotocolhost_no_command_line_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
52excessive_usage_of_net_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
53permission_modification_using_takeown_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
54linux_at_application_execution5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
55reg_exe_manipulating_windows_services_registry_keys5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
56logon_script_event_trigger_execution5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
57linux_possible_ssh_key_file_creation5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
58dump_lsass_via_procdump5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
59getwmiobject_ds_computer_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
60sdclt_uac_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
61hide_user_account_from_sign_in_screen5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
62deleting_of_net_users5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
63revil_registry_entry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
64detect_psexec_with_accepteula_flag5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
65remote_process_instantiation_via_dcom_and_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
66auto_admin_logon_registry_entry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
67linux_doas_tool_execution5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
68modify_acl_permission_to_files_or_folder5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
69getdomaingroup_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
70disable_amsi_through_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
71wermgr_process_spawned_cmd_or_powershell_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
72detect_azurehound_command_line_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
73office_product_spawning_rundll32_with_no_dll5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
74detect_exchange_web_shell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
75time_provider_persistence_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
76system_processes_run_from_unexpected_locations5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
77scheduled_task_initiation_on_remote_endpoint5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
78sc_exe_manipulating_windows_services5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
79disable_defender_submit_samples_consent_feature5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
80ryuk_wake_on_lan_command5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
81suspicious_msbuild_spawn5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
82linux_possible_access_to_credential_files5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
83suspicious_wevtutil_usage5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
84excessive_usage_of_cacls_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
85disabling_task_manager5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
86office_document_spawned_child_process_to_download5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
87processes_launching_netsh5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
88linux_possible_append_command_to_at_allow_config_file5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
89single_letter_process_on_endpoint5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
90check_elevated_cmd_using_whoami5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
91short_lived_windows_accounts5.0.0Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose, Splunk_TA_cyberark
92possible_lateral_movement_powershell_spawn5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
93schtasks_scheduling_job_on_remote_system5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
94executables_or_script_creation_in_suspicious_path5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
95active_setup_registry_autostart5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
96suspicious_rundll32_with_no_command_line_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
97winword_spawning_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
98suspicious_regsvr32_register_suspicious_path5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
99linux_install_kernel_module_using_modprobe_utility5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
100scheduled_task_creation_on_remote_endpoint_using_at5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
101linux_possible_append_command_to_profile_config_file5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
102nishang_powershelltcponeline5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
103detect_mshta_url_in_command_line5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
104linux_sudoers_tmp_file_creation5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
105linux_service_restarted5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
106disabling_defender_services5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
107getwmiobject_ds_group_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
108firewall_allowed_program_enable5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
109office_application_spawn_regsvr32_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
110detect_rundll32_inline_hta_execution5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
111suspicious_gpupdate_no_command_line_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
112extraction_of_registry_hives5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
113powershell_start_bitstransfer5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
114suspicious_mshta_spawn5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
115detect_rundll32_application_control_bypass___setupapi5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
116recursive_delete_of_directory_in_batch_cmd5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
117get_aduserresultantpasswordpolicy_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
118windows_dotnet_binary_in_non_standard_path5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
119net_profiler_uac_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
120disable_etw_through_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
121remote_process_instantiation_via_winrm_and_winrs5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
122office_product_spawning_wmic5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
123execution_of_file_with_multiple_extensions5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
124remote_process_instantiation_via_winrm_and_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
125suspicious_process_file_path5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
126any_powershell_downloadstring5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
127linux_change_file_owner_to_root5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
128process_creating_lnk_file_in_suspicious_location5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
129wbadmin_delete_system_backups5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
130linux_pkexec_privilege_escalation5.0.0Splunk_TA_microsoft_sysmon
131disabling_controlpanel5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
132attempt_to_stop_security_service5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
133excel_spawning_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
134allow_inbound_traffic_by_firewall_rule_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
135getdomaincomputer_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
136malicious_powershell_process___execution_policy_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
137disable_defender_enhanced_notification5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
138fodhelper_uac_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
139detect_regsvr32_application_control_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
140windows_curl_download_to_suspicious_path5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
141remcos_client_registry_install_entry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
142suspicious_microsoft_workflow_compiler_usage5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
143bcdedit_failure_recovery_modification5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
144linux_service_file_created_in_systemd_directory5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
145slui_runas_elevated5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
146batch_file_write_to_system325.0.0Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
147windows_dism_remove_defender5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
148excessive_usage_of_taskkill5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
149nltest_domain_trust_discovery5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
150fsutil_zeroing_file5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
151office_application_spawn_rundll32_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
152add_or_set_windows_defender_exclusion5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
153bitsadmin_download_file5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
154print_processor_registry_autostart5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
155detect_path_interception_by_creation_of_program_exe5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
156cmdline_tool_not_executed_in_cmd_shell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
157detect_mshta_inline_hta_execution5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
158suspicious_rundll32_startw5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
159script_execution_via_wmi5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
160slui_spawning_a_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
161scheduled_task_deleted_or_created_via_cmd5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
162allow_network_discovery_in_firewall5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
163linux_file_created_in_kernel_driver_directory5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
164disable_logs_using_wevtutil5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
165revil_common_exec_parameter5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
166detect_sharphound_usage5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
167wmiprsve_exe_lolbas_execution_process_spawn5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
168linux_file_creation_in_profile_directory5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
169services_exe_lolbas_execution_process_spawn5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
170regsvr32_with_known_silent_switch_cmdline5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
171windows_installutil_uninstall_option5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
172deleting_shadow_copies5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
173winhlp32_spawning_a_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
174disabling_firewall_with_netsh5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
175elevated_group_discovery_with_net5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
176linux_setuid_using_setcap_utility5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
177linux_preload_hijack_library_calls5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
178windows_installutil_in_non_standard_path5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
179get_foresttrust_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
180windows_defender_exclusion_registry_entry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
181windows_adfind_exe5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
182disabling_cmd_application5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
183msmpeng_application_dll_side_loading5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
184account_discovery_with_net_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
185linux_insert_kernel_module_using_insmod_utility5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
186certutil_download_with_urlcache_and_split_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
187suspicious_msbuild_rename5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
188suspicious_mshta_child_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
189set_default_powershell_execution_policy_to_unrestricted_or_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
190uninstall_app_using_msiexec5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
191execute_javascript_with_jscript_com_clsid5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
192create_local_admin_accounts_using_net_exe5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
193disable_uac_remote_restriction5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
194linux_doas_conf_file_creation5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
195creation_of_shadow_copy5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
196linux_file_creation_in_init_boot_directory5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
197windows_disableantispyware_reg5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
198disable_defender_mpengine_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
199getwmiobject_ds_user_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
200disable_windows_app_hotkeys5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
201dns_exfiltration_using_nslookup_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
202clear_unallocated_sector_using_cipher_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
203linux_java_spawning_shell5.0.0Splunk_TA_microsoft_sysmon
204disable_defender_blockatfirstseen_feature5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
205remote_process_instantiation_via_wmi_and_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
206detect_regsvcs_with_no_command_line_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
207get_domaintrust_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
208windows_installutil_credential_theft5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
209elevated_group_discovery_with_wmic5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
210registry_keys_used_for_persistence5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
211detect_rundll32_application_control_bypass___syssetup5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
212ping_sleep_batch_command5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
213detect_processes_used_for_system_network_configuration_discovery5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
214clop_common_exec_parameter5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
215office_product_spawning_certutil5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
216regsvr32_silent_and_install_param_dll_loading5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
217msbuild_suspicious_spawned_by_script_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
218hiding_files_and_directories_with_attrib_exe5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows
219office_product_spawn_cmd_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
220wsreset_uac_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
221certutil_with_decode_argument5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
222allow_file_and_printing_sharing_in_firewall5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
223system_information_discovery_detection5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR, Splunk_TA_cyberark_epm
224malicious_powershell_process_with_obfuscation_techniques5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
225linux_add_files_in_known_crontab_directories5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
226eventvwr_uac_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
227icacls_deny_command5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
228usn_journal_deletion5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
229remote_system_discovery_with_wmic5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
230detect_html_help_using_infotech_storage_handlers5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
231disable_security_logs_using_minint_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
232sdelete_application_execution5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
233curl_download_and_bash_execution5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
234icacls_grant_command5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
235winword_spawning_cmd5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
236credential_dumping_via_copy_command_from_shadow_copy5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
237detect_regasm_with_no_command_line_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
238enable_wdigest_uselogoncredential_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
239control_loading_from_world_writable_directory5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
240remote_process_instantiation_via_wmi5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
241suspicious_dllhost_no_command_line_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
242spoolsv_spawning_rundll325.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
243conti_common_exec_parameter5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
244attempted_credential_dump_from_registry_via_reg_exe5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
245jscript_execution_using_cscript_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
246bcdedit_command_back_to_normal_mode_boot5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
247rundll32_shimcache_flush5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
248screensaver_event_trigger_execution5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
249office_product_spawning_bitsadmin5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
250change_default_file_association5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
251wscript_or_cscript_suspicious_child_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
252domain_controller_discovery_with_nltest5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
253disable_windows_behavior_monitoring5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
254windows_curl_upload_to_remote_destination5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
255unified_messaging_service_spawning_a_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
256detect_html_help_spawn_child_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
257detect_regsvcs_spawning_a_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
258linux_service_started_or_enabled5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
259java_class_file_download_by_java_user_agent5.0.0Splunk_TA_citrix-netscaler, Splunk_TA_nginx, Splunk_TA_microsoft-iis, Splunk_TA_websense-cg, Splunk_TA_squid, Splunk_TA_haproxy, Splunk_TA_mcafee-wg, Splunk_TA_cisco-wsa
260linux_at_allow_config_file_creation5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
261disable_defender_antivirus_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
262linux_visudo_utility_execution5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
263schtasks_run_task_on_demand5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
264schtasks_used_for_forcing_a_reboot5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
265windows_raccine_scheduled_task_deletion5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
266mshta_spawning_rundll32_or_regsvr32_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
267excessive_attempt_to_disable_services5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
268get_domainuser_with_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
269suspicious_scheduled_task_from_public_directory5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
270rundll32_with_no_command_line_arguments_with_network5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
271windows_service_creation_on_remote_endpoint5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
272linux_nopasswd_entry_in_sudoers_file5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
273attempt_to_add_certificate_to_untrusted_store5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
274process_kill_base_on_file_path5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
275wsmprovhost_exe_lolbas_execution_process_spawn5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
276domain_account_discovery_with_wmic5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
277disabling_norun_windows_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
278suspicious_rundll32_plugininit5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
279file_with_samsam_extension5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
280silentcleanup_uac_bypass5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
281ntdsutil_export_ntds5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
282disabling_systemrestore_in_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
283vbscript_execution_using_wscript_app5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
284office_spawning_control5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
285detect_regasm_spawning_a_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
286start_up_during_safe_mode_boot5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
287office_product_spawning_mshta5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
288change_to_safe_mode_with_network_config5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
289potentially_malicious_code_on_commandline5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
290detect_rundll32_application_control_bypass___advpack5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
291services_escalate_exe5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
292wget_download_and_bash_execution5.0.0Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
293remote_wmi_command_attempt5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
294create_or_delete_windows_shares_using_net_exe5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
295unload_sysmon_filter_driver5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
296resize_shadowstorage_volume5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
297wmic_xsl_execution_via_url5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
298suspicious_reg_exe_process5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
299etw_registry_disabled5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
300process_execution_via_wmi5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
301samsam_test_file_write5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
302impacket_lateral_movement_commandline_parameters5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
303dump_lsass_via_comsvcs_dll5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
304creation_of_shadow_copy_with_wmic_and_powershell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
305overwriting_accessibility_binaries5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_ossec, Splunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, splunk_ta_o365, Splunk_TA_sophos, Splunk_TA_cyberark, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
306add_defaultuser_and_password_in_registry5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
307bits_job_persistence5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
308suspicious_rundll32_dllregisterserver5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
309any_powershell_downloadfile5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
310mmc_exe_lolbas_execution_process_spawn5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
311w3wp_spawning_shell5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
312detect_sharphound_command_line_arguments5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon
313detect_rclone_command_line_usage5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
314suspicious_msbuild_path5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
315disabling_net_user_account5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
316shim_database_installation_with_suspicious_parameters5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_bit9-carbonblack, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR
317dns_query_length_with_high_standard_deviation5.0.0Splunk_TA_microsoft_sysmonSplunk_TA_isc-bind, Splunk_TA_microsoft_sysmon, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox