Files
splunk-security_content/docs/_stories/disabling_security_tools.md
T
2021-09-20 20:45:22 -04:00

2.0 KiB

title, last_modified_at, toc, tags
title last_modified_at toc tags
Disabling Security Tools 2020-02-04 true
Splunk Enterprise
Splunk Enterprise Security
Splunk Cloud
Endpoint

Description

Looks for activities and techniques associated with the disabling of security tools on a Windows system, such as suspicious reg.exe processes, processes launching netsh, and many others.

  • ID: fcc27099-46a0-46b0-a271-5c7dab56b6f1
  • Product: Splunk Enterprise, Splunk Enterprise Security, Splunk Cloud
  • Datamodel: Endpoint
  • Last Updated: 2020-02-04
  • Author: Rico Valdez, Splunk

Detection profiles

Name Technique Type
Attempt To Add Certificate To Untrusted Store None TTP
Attempt To Stop Security Service None TTP
Processes launching netsh None TTP
Sc exe Manipulating Windows Services None TTP
Suspicious Reg exe Process None TTP
Unload Sysmon Filter Driver None TTP

Reference

source | version: 2