Files

47 KiB

1detection_namecim_versionsupported_tastas_with_cim_mapping
2cloud_compute_instance_created_in_previously_unused_region5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_aws-kinesis-firehose
3abnormally_high_number_of_cloud_security_group_api_calls5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_juniper, Splunk_TA_ossec, Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_cyberark, Splunk_TA_salesforce, Splunk_TA_rsa_securid_cas, Splunk_TA_box, splunk_ta_o365, Splunk_TA_rsa-securid, Splunk_TA_cisco-asa, Splunk_TA_aws-kinesis-firehose, Splunk_TA_infoblox
4abnormally_high_number_of_cloud_infrastructure_api_calls5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_juniper, Splunk_TA_ossec, Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_cyberark, Splunk_TA_salesforce, Splunk_TA_rsa_securid_cas, Splunk_TA_box, splunk_ta_o365, Splunk_TA_rsa-securid, Splunk_TA_cisco-asa, Splunk_TA_aws-kinesis-firehose, Splunk_TA_infoblox
5cloud_provisioning_from_previously_unseen_region5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_juniper, Splunk_TA_citrix-netscaler, Splunk_TA_cyberark, Splunk_TA_salesforce, Splunk_TA_rsa_securid_cas, Splunk_TA_box, splunk_ta_o365, Splunk_TA_rsa-securid, Splunk_TA_cisco-asa, Splunk_TA_aws-kinesis-firehose, Splunk_TA_infoblox
6cloud_provisioning_from_previously_unseen_city5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_juniper, Splunk_TA_citrix-netscaler, Splunk_TA_cyberark, Splunk_TA_salesforce, Splunk_TA_rsa_securid_cas, Splunk_TA_box, splunk_ta_o365, Splunk_TA_rsa-securid, Splunk_TA_cisco-asa, Splunk_TA_aws-kinesis-firehose, Splunk_TA_infoblox
7cloud_provisioning_from_previously_unseen_ip_address5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_juniper, Splunk_TA_citrix-netscaler, Splunk_TA_cyberark, Splunk_TA_salesforce, Splunk_TA_rsa_securid_cas, Splunk_TA_box, splunk_ta_o365, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose
8cloud_instance_modified_with_previously_unseen_user5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_juniper, Splunk_TA_ossec, Splunk_TA_citrix-netscaler, Splunk_TA_nix, Splunk_TA_cyberark, Splunk_TA_salesforce, Splunk_TA_rsa_securid_cas, Splunk_TA_box, splunk_ta_o365, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose
9cloud_compute_instance_created_by_previously_unseen_user5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_aws-kinesis-firehose
10cloud_api_calls_from_previously_unseen_user_roles5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_salesforce, Splunk_TA_rsa_securid_cas, Splunk_TA_box, splunk_ta_o365, Splunk_TA_aws-kinesis-firehose, Splunk_TA_infoblox
11cloud_provisioning_from_previously_unseen_country5.0.1Splunk_TA_aws-kinesis-firehoseSplunk_TA_juniper, Splunk_TA_citrix-netscaler, Splunk_TA_cyberark, Splunk_TA_salesforce, Splunk_TA_rsa_securid_cas, Splunk_TA_box, splunk_ta_o365, Splunk_TA_rsa-securid, Splunk_TA_cisco-asa, Splunk_TA_aws-kinesis-firehose, Splunk_TA_infoblox
12spring4shell_payload_url_request5.0.1Splunk_TA_nginxSplunk_TA_squid, Splunk_TA_citrix-netscaler, Splunk_TA_cisco-wsa, Splunk_TA_mcafee-wg, Splunk_TA_haproxy, Splunk_TA_websense-cg, Splunk_TA_microsoft-iis, Splunk_TA_nginx
13log4shell_jndi_payload_injection_attempt5.0.1Splunk_TA_nginxSplunk_TA_nginx
14vmware_workspace_one_freemarker_server_side_template_injection5.0.1Splunk_TA_squid, Splunk_TA_citrix-netscaler, Splunk_TA_cisco-wsa, Splunk_TA_mcafee-wg, Splunk_TA_haproxy, Splunk_TA_websense-cg, Splunk_TA_microsoft-iis, Splunk_TA_nginx
15web_spring_cloud_function_functionrouter5.0.1Splunk_TA_squid, Splunk_TA_citrix-netscaler, Splunk_TA_cisco-wsa, Splunk_TA_mcafee-wg, Splunk_TA_haproxy, Splunk_TA_websense-cg, Splunk_TA_microsoft-iis, Splunk_TA_nginx
16web_jsp_request_via_url5.0.1Splunk_TA_nginxSplunk_TA_squid, Splunk_TA_citrix-netscaler, Splunk_TA_cisco-wsa, Splunk_TA_mcafee-wg, Splunk_TA_haproxy, Splunk_TA_websense-cg, Splunk_TA_microsoft-iis, Splunk_TA_nginx
17print_processor_registry_autostart5.0.1Splunk_TA_bit9-carbonblack
18dns_query_length_with_high_standard_deviation5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_isc-bind, Splunk_TA_CrowdStrike_FDR, Splunk_TA_infoblox
19f5_big_ip_icontrol_rest_vulnerability_cve_2022_13885.0.1Splunk_TA_squid, Splunk_TA_citrix-netscaler, Splunk_TA_cisco-wsa, Splunk_TA_mcafee-wg, Splunk_TA_haproxy, Splunk_TA_websense-cg, Splunk_TA_microsoft-iis, Splunk_TA_nginx
20windows_service_initiation_on_remote_endpoint5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
21detect_regsvcs_spawning_a_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
22process_kill_base_on_file_path5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
23schtasks_scheduling_job_on_remote_system5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
24shim_database_installation_with_suspicious_parameters5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
25disabling_firewall_with_netsh5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
26windows_binary_proxy_execution_mavinject_dll_injection5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
27domain_controller_discovery_with_nltest5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
28detect_rundll32_application_control_bypass___syssetup5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
29windows_command_and_scripting_interpreter_path_traversal_exec5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
30slui_runas_elevated5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
31windows_hide_notification_features_through_registry5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
32silentcleanup_uac_bypass5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
33deleting_shadow_copies5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
34clop_common_exec_parameter5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
35windows_remote_service_rdpwinst_tool_execution5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
36wsreset_uac_bypass5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
37windows_nirsoft_advancedrun5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
38resize_shadowstorage_volume5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
39attempted_credential_dump_from_registry_via_reg_exe5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
40suspicious_process_file_path5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
41slui_spawning_a_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
42windows_modify_registry_disable_windows_security_center_notif5.0.1Splunk_TA_bit9-carbonblack
43registry_keys_for_creating_shim_databases5.0.1Splunk_TA_bit9-carbonblack
44wermgr_process_spawned_cmd_or_powershell_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
45linux_obfuscated_files_or_information_base64_decode5.0.1Splunk_TA_microsoft_sysmon
46windows_disableantispyware_reg5.0.1Splunk_TA_bit9-carbonblack
47disabling_norun_windows_app5.0.1Splunk_TA_bit9-carbonblack
48single_letter_process_on_endpoint5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_cyberark_epm, Splunk_TA_CrowdStrike_FDR
49batch_file_write_to_system325.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
50disabling_folderoptions_windows_feature5.0.1Splunk_TA_bit9-carbonblack
51linux_system_network_discovery5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
52windows_curl_upload_to_remote_destination5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
53windows_disable_lock_workstation_feature_through_registry5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
54wsmprovhost_exe_lolbas_execution_process_spawn5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
55winword_spawning_cmd5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
56malicious_powershell_process___execution_policy_bypass5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
57vbscript_execution_using_wscript_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
58ntdsutil_export_ntds5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
59windows_system_shutdown_commandline5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
60detect_mshta_url_in_command_line5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
61jscript_execution_using_cscript_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
62windows_remote_services_allow_remote_assistance5.0.1Splunk_TA_bit9-carbonblack
63add_defaultuser_and_password_in_registry5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
64windows_adfind_exe5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
65fsutil_zeroing_file5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
66detect_rclone_command_line_usage5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
67remote_process_instantiation_via_wmi5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
68linux_possible_append_command_to_profile_config_file5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
69windows_office_product_spawning_msdt5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
70nishang_powershelltcponeline5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
71excessive_usage_of_net_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
72detect_sharphound_usage5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
73dump_lsass_via_procdump5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
74domain_account_discovery_with_net_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
75windows_disable_shutdown_button_through_registry5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
76windows_modify_show_compress_color_and_info_tip_registry5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
77msbuild_suspicious_spawned_by_script_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
78excessive_usage_of_taskkill5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
79windows_impair_defense_deny_security_software_with_applocker5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
80windows_raccine_scheduled_task_deletion5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
81suspicious_rundll32_startw5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
82detect_psexec_with_accepteula_flag5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
83get_aduserresultantpasswordpolicy_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
84allow_file_and_printing_sharing_in_firewall5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
85eventvwr_uac_bypass5.0.1Splunk_TA_bit9-carbonblack
86regsvr32_silent_and_install_param_dll_loading5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
87windows_valid_account_with_never_expires_password5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
88detect_regsvcs_with_no_command_line_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
89change_to_safe_mode_with_network_config5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
90control_loading_from_world_writable_directory5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
91suspicious_scheduled_task_from_public_directory5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
92cmd_echo_pipe___escalation5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
93linux_possible_append_command_to_at_allow_config_file5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
94winhlp32_spawning_a_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
95linux_doas_conf_file_creation5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
96windows_modify_registry_disable_toast_notifications5.0.1Splunk_TA_bit9-carbonblack
97permission_modification_using_takeown_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
98detect_rundll32_application_control_bypass___advpack5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
99create_or_delete_windows_shares_using_net_exe5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
100anomalous_usage_of_7zip5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
101linux_install_kernel_module_using_modprobe_utility5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
102windows_remote_assistance_spawning_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
103registry_keys_used_for_privilege_escalation5.0.1Splunk_TA_bit9-carbonblack
104windows_command_shell_dcrat_forkbomb_payload5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
105domain_account_discovery_with_wmic5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
106linux_change_file_owner_to_root5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
107executables_or_script_creation_in_suspicious_path5.0.1Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
108suspicious_copy_on_system325.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
109certutil_download_with_urlcache_and_split_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
110windows_registry_modification_for_safe_mode_persistence5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
111hiding_files_and_directories_with_attrib_exe5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
112enable_rdp_in_other_port_number5.0.1Splunk_TA_bit9-carbonblack
113dsquery_domain_discovery5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
114credential_dumping_via_copy_command_from_shadow_copy5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
115get_foresttrust_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
116malicious_powershell_process_with_obfuscation_techniques5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
117creation_of_shadow_copy5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
118any_powershell_downloadstring5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
119bcdedit_command_back_to_normal_mode_boot5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
120windows_deleted_registry_by_a_non_critical_process_file_path5.0.1Splunk_TA_bit9-carbonblack
121detect_html_help_url_in_command_line5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
122windows_service_creation_using_registry_entry5.0.1Splunk_TA_bit9-carbonblack
123dump_lsass_via_comsvcs_dll5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
124linux_high_frequency_of_file_deletion_in_boot_folder5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
125windows_curl_download_to_suspicious_path5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
126powershell_disable_security_monitoring5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
127icacls_grant_command5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
128nltest_domain_trust_discovery5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
129disable_amsi_through_registry5.0.1Splunk_TA_bit9-carbonblack
130detect_mshta_inline_hta_execution5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
131windows_rasautou_dll_execution5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
132mmc_exe_lolbas_execution_process_spawn5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
133recursive_delete_of_directory_in_batch_cmd5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
134revil_registry_entry5.0.1Splunk_TA_bit9-carbonblack
135linux_file_created_in_kernel_driver_directory5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
136windows_system_time_discovery_w32tm_delay5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
137system_information_discovery_detection5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_cyberark_epm, Splunk_TA_CrowdStrike_FDR
138uninstall_app_using_msiexec5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
139detect_rundll32_application_control_bypass___setupapi5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
140w3wp_spawning_shell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
141windows_registry_delete_task_sd5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
142powershell_start_bitstransfer5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
143detect_regasm_spawning_a_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
144hide_user_account_from_sign_in_screen5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
145get_domaintrust_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
146samsam_test_file_write5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_cyberark, Splunk_TA_sophos, Splunk_TA_windows, splunk_ta_o365, Splunk_TA_CrowdStrike_FDR
147prevent_automatic_repair_mode_using_bcdedit5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
148detect_regsvr32_application_control_bypass5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
149schtasks_used_for_forcing_a_reboot5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
150linux_deletion_of_services5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
151svchost_exe_lolbas_execution_process_spawn5.0.1Splunk_TA_microsoft_sysmon
152windows_installutil_uninstall_option5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
153account_discovery_with_net_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
154disabling_systemrestore_in_registry5.0.1Splunk_TA_bit9-carbonblack
155linux_possible_ssh_key_file_creation5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
156linux_nopasswd_entry_in_sudoers_file5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
157create_local_admin_accounts_using_net_exe5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
158detect_processes_used_for_system_network_configuration_discovery5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
159processes_launching_netsh5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
160excessive_distinct_processes_from_windows_temp5.0.1Splunk_TA_windowsSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_cyberark_epm, Splunk_TA_CrowdStrike_FDR
161wget_download_and_bash_execution5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
162process_creating_lnk_file_in_suspicious_location5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
163bcdedit_failure_recovery_modification5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
164windows_remote_access_software_rms_registry5.0.1Splunk_TA_bit9-carbonblack
165services_escalate_exe5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
166scheduled_task_deleted_or_created_via_cmd5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
167wscript_or_cscript_suspicious_child_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
168linux_at_application_execution5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
169windows_indirect_command_execution_via_forfiles5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
170windows_disable_logoff_button_through_registry5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
171sdclt_uac_bypass5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
172clear_unallocated_sector_using_cipher_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
173usn_journal_deletion5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
174certutil_with_decode_argument5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
175linux_service_restarted5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
176credential_dumping_via_symlink_to_shadow_copy5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
177conti_common_exec_parameter5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
178fodhelper_uac_bypass5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
179disable_schedule_task5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
180windows_system_reboot_commandline5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
181detect_azurehound_command_line_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
182remote_wmi_command_attempt5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
183linux_file_creation_in_init_boot_directory5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
184active_setup_registry_autostart5.0.1Splunk_TA_bit9-carbonblack
185linux_possible_access_to_credential_files5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
186disabling_controlpanel5.0.1Splunk_TA_bit9-carbonblack
187windows_impair_defense_delete_win_defender_profile_registry5.0.1Splunk_TA_bit9-carbonblack
188possible_lateral_movement_powershell_spawn5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
189dns_exfiltration_using_nslookup_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
190detect_path_interception_by_creation_of_program_exe5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
191linux_visudo_utility_execution5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
192elevated_group_discovery_with_wmic5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
193suspicious_regsvr32_register_suspicious_path5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
194suspicious_rundll32_plugininit5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
195bits_job_persistence5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
196sc_exe_manipulating_windows_services5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
197shim_database_file_creation5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_ossec, Splunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
198excessive_number_of_taskhost_processes5.0.1Splunk_TA_windowsSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
199scheduled_task_initiation_on_remote_endpoint5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
200bitsadmin_download_file5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
201office_product_spawning_rundll32_with_no_dll5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
202disable_registry_tool5.0.1Splunk_TA_bit9-carbonblack
203linux_decode_base64_to_shell5.0.1Splunk_TA_microsoft_sysmon
204curl_download_and_bash_execution5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
205elevated_group_discovery_with_net5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
206disabling_cmd_application5.0.1Splunk_TA_bit9-carbonblack
207linux_deletion_of_ssl_certificate5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
208short_lived_windows_accounts5.0.1Splunk_TA_cyberark, Splunk_TA_microsoft-cloudservices, Splunk_TA_rsa-securid, Splunk_TA_aws-kinesis-firehose
209spoolsv_writing_a_dll5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
210get_domainuser_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
211ryuk_wake_on_lan_command5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
212unified_messaging_service_spawning_a_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
213getwmiobject_ds_user_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
214office_application_spawn_regsvr32_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
215disable_etw_through_registry5.0.1Splunk_TA_bit9-carbonblack
216rundll32_with_no_command_line_arguments_with_network5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
217office_product_spawning_mshta5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
218excessive_number_of_service_control_start_as_disabled5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
219windows_odbcconf_load_response_file5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
220certutil_download_with_verifyctl_and_split_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
221linux_deletion_of_cron_jobs5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
222suspicious_msbuild_spawn5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
223execution_of_file_with_multiple_extensions5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
224windows_impair_defenses_disable_win_defender_auto_logging5.0.1Splunk_TA_bit9-carbonblack
225linux_kernel_module_enumeration5.0.1Splunk_TA_microsoft_sysmon
226office_product_spawn_cmd_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
227windows_disable_memory_crash_dump5.0.1Splunk_TA_bit9-carbonblack
228serviceprincipalnames_discovery_with_setspn5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
229linux_doas_tool_execution5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
230suspicious_rundll32_dllregisterserver5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
231suspicious_microsoft_workflow_compiler_usage5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
232excessive_usage_of_cacls_app5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
233linux_iptables_firewall_modification5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
234remote_process_instantiation_via_winrm_and_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
235getdomaincomputer_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
236suspicious_icedid_rundll32_cmdline5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
237linux_java_spawning_shell5.0.1Splunk_TA_microsoft_sysmon
238windows_schtasks_create_run_as_system5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
239firewall_allowed_program_enable5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
240suspicious_gpupdate_no_command_line_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
241windows_registry_certificate_added5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
242suspicious_mshta_spawn5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
243revil_common_exec_parameter5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
244wmic_xsl_execution_via_url5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
245potentially_malicious_code_on_commandline5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
246linux_ssh_remote_services_script_execute5.0.1Splunk_TA_microsoft_sysmon
247mimikatz_passtheticket_commandline_parameters5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
248windows_modify_registry_regedit_silent_reg_import5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
249monitor_registry_keys_for_print_monitors5.0.1Splunk_TA_bit9-carbonblack
250cmdline_tool_not_executed_in_cmd_shell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
251windows_dism_remove_defender5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
252detect_html_help_using_infotech_storage_handlers5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
253detect_html_help_spawn_child_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
254detect_rundll32_inline_hta_execution5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
255time_provider_persistence_registry5.0.1Splunk_TA_bit9-carbonblack
256attacker_tools_on_endpoint5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
257windows_service_stop_by_deletion5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
258excessive_service_stop_attempt5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
259icacls_deny_command5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
260linux_deleting_critical_directory_using_rm_command5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
261disable_windows_behavior_monitoring5.0.1Splunk_TA_bit9-carbonblack
262script_execution_via_wmi5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_cyberark_epm, Splunk_TA_CrowdStrike_FDR
263secretdumps_offline_ntds_dumping_tool5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
264remote_process_instantiation_via_winrm_and_winrs5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
265suspicious_msbuild_path5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
266suspicious_mshta_child_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
267linux_clipboard_data_copy5.0.1Splunk_TA_microsoft_sysmon
268rubeus_command_line_parameters5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
269set_default_powershell_execution_policy_to_unrestricted_or_bypass5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
270linux_disable_services5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
271unload_sysmon_filter_driver5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
272process_execution_via_wmi5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
273disabling_task_manager5.0.1Splunk_TA_bit9-carbonblack
274certutil_exe_certificate_extraction5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
275windows_disable_windows_group_policy_features_through_registry5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
276file_with_samsam_extension5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_cyberark, Splunk_TA_sophos, Splunk_TA_windows, splunk_ta_o365, Splunk_TA_CrowdStrike_FDR
277rundll32_control_rundll_world_writable_directory5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
278getdomaingroup_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
279change_default_file_association5.0.1Splunk_TA_bit9-carbonblack
280rundll32_lockworkstation5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
281ping_sleep_batch_command5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
282disabling_remote_user_account_control5.0.1Splunk_TA_bit9-carbonblack
283linux_sudoers_tmp_file_creation5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
284overwriting_accessibility_binaries5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_ossec, Splunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_cyberark, Splunk_TA_sophos, Splunk_TA_windows, splunk_ta_o365, Splunk_TA_CrowdStrike_FDR
285rundll_loading_dll_by_ordinal5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
286linux_possible_access_or_modification_of_sshd_config_file5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
287system_processes_run_from_unexpected_locations5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
288spoolsv_spawning_rundll325.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
289windows_security_account_manager_stopped5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_cyberark_epm, Splunk_TA_CrowdStrike_FDR
290windows_process_with_namedpipe_commandline5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
291wbadmin_delete_system_backups5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
292xsl_script_execution_with_wmic5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
293linux_add_files_in_known_crontab_directories5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
294extraction_of_registry_hives5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
295suspicious_rundll32_with_no_command_line_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
296windows_mof_event_triggered_execution_via_wmi5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
297registry_keys_used_for_persistence5.0.1Splunk_TA_bit9-carbonblack
298windows_modify_registry_disable_win_defender_raw_write_notif5.0.1Splunk_TA_bit9-carbonblack
299scheduled_task_creation_on_remote_endpoint_using_at5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
300excessive_attempt_to_disable_services5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
301windows_indirect_command_execution_via_pcalua5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
302windows_dotnet_binary_in_non_standard_path5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
303suspicious_searchprotocolhost_no_command_line_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
304windows_msiexec_unregister_dllregisterserver5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
305attempt_to_stop_security_service5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
306windows_installutil_in_non_standard_path5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
307java_class_file_download_by_java_user_agent5.0.1Splunk_TA_squid, Splunk_TA_citrix-netscaler, Splunk_TA_cisco-wsa, Splunk_TA_mcafee-wg, Splunk_TA_haproxy, Splunk_TA_websense-cg, Splunk_TA_microsoft-iis, Splunk_TA_nginx
308linux_deletion_of_init_daemon_script5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
309getwmiobject_ds_computer_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
310linux_stop_services5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
311net_profiler_uac_bypass5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
312windows_msiexec_spawn_discovery_command5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
313linux_ssh_authorized_keys_modification5.0.1Splunk_TA_microsoft_sysmon
314windows_disable_change_password_through_registry5.0.1Splunk_TA_bit9-carbonblack
315windows_remote_services_rdp_enable5.0.1Splunk_TA_bit9-carbonblack
316linux_at_allow_config_file_creation5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
317excel_spawning_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
318logon_script_event_trigger_execution5.0.1Splunk_TA_bit9-carbonblack
319windows_processes_killed_by_industroyer2_malware5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
320impacket_lateral_movement_commandline_parameters5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
321detect_regasm_with_no_command_line_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
322office_application_spawn_rundll32_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
323windows_installutil_url_in_command_line5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
324allow_operation_with_consent_admin5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
325linux_preload_hijack_library_calls5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
326windows_installutil_credential_theft5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
327windows_service_create_kernel_mode_driver5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
328disabling_net_user_account5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
329detect_exchange_web_shell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
330windows_system_logoff_commandline5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
331windows_msiexec_remote_download5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
332detect_use_of_cmd_exe_to_launch_script_interpreters5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
333regsvr32_with_known_silent_switch_cmdline5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
334linux_pkexec_privilege_escalation5.0.1Splunk_TA_microsoft_sysmon
335reg_exe_manipulating_windows_services_registry_keys5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
336linux_insert_kernel_module_using_insmod_utility5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
337add_or_set_windows_defender_exclusion5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
338suspicious_linux_discovery_commands5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
339office_product_spawning_wmic5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
340disable_logs_using_wevtutil5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
341deleting_of_net_users5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
342sdelete_application_execution5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
343remote_process_instantiation_via_wmi_and_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
344rundll32_shimcache_flush5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
345suspicious_writes_to_windows_recycle_bin5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
346modify_acl_permission_to_files_or_folder5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
347windows_remote_services_allow_rdp_in_firewall5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
348any_powershell_downloadfile5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
349schtasks_run_task_on_demand5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
350remote_system_discovery_with_wmic5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
351suspicious_reg_exe_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
352windows_msiexec_dllregisterserver5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
353linux_possible_access_to_sudoers_file5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
354windows_modify_registry_disabling_wer_settings5.0.1Splunk_TA_bit9-carbonblack
355remote_process_instantiation_via_dcom_and_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
356screensaver_event_trigger_execution5.0.1Splunk_TA_bit9-carbonblack
357get_domainpolicy_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
358msmpeng_application_dll_side_loading5.0.1Splunk_TA_bit9-carbonblack, Splunk_TA_CrowdStrike_FDR
359services_exe_lolbas_execution_process_spawn5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
360auto_admin_logon_registry_entry5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
361ryuk_test_files_detected5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_nix, Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_cyberark, Splunk_TA_sophos, Splunk_TA_windows, splunk_ta_o365, Splunk_TA_CrowdStrike_FDR
362check_elevated_cmd_using_whoami5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
363creation_of_shadow_copy_with_wmic_and_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
364linux_shred_overwrite_command5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
365windows_file_without_extension_in_critical_folder5.0.1Splunk_TA_bit9-carbonblack
366linux_dd_file_overwrite5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
367disable_windows_app_hotkeys5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
368getwmiobject_ds_group_with_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
369office_spawning_control5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
370execute_javascript_with_jscript_com_clsid5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
371mshta_spawning_rundll32_or_regsvr32_process5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
372allow_network_discovery_in_firewall5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
373suspicious_dllhost_no_command_line_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
374linux_high_frequency_of_file_deletion_in_etc_folder5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
375winword_spawning_powershell5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
376windows_modify_registry_disallow_windows_app5.0.1Splunk_TA_bit9-carbonblack
377detect_sharphound_command_line_arguments5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
378wmiprsve_exe_lolbas_execution_process_spawn5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
379suspicious_wevtutil_usage5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
380windows_execute_arbitrary_commands_with_msdt5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
381linux_service_started_or_enabled5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
382office_document_spawned_child_process_to_download5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
383windows_odbcconf_load_dll5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
384attempt_to_add_certificate_to_untrusted_store5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows
385linux_setuid_using_setcap_utility5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
386windows_modify_registry_suppress_win_defender_notif5.0.1Splunk_TA_bit9-carbonblack
387linux_setuid_using_chmod_utility5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack, Splunk_TA_windows, Splunk_TA_CrowdStrike_FDR
388office_product_spawning_certutil5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
389linux_file_creation_in_profile_directory5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
390windows_service_creation_on_remote_endpoint5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
391linux_account_manipulation_of_ssh_config_and_keys5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack
392office_product_spawning_bitsadmin5.0.1Splunk_TA_microsoft_sysmonSplunk_TA_microsoft_sysmon
393linux_service_file_created_in_systemd_directory5.0.1Splunk_TA_microsoft_sysmon, Splunk_TA_bit9-carbonblack