{"id":"046218bd-e0d8-4113-a3c3-895a12b2b298","title":"Session Manager Autorun Keys Modification","description":"Detects modification of autostart extensibility point (ASEP) in registry.","author":"Victor Sergeev, Daniil Yugoslavskiy, Gleb Sukhodolskiy, Timur Zinniatullin, oscd.community, Tim Shelton, frack113 (split)","status":"test","level":"medium","date":"2019-10-25","modified":"2023-08-17","tags":["attack.privilege-escalation","attack.persistence","attack.t1547.001","attack.t1546.009"],"technique_ids":["T1546.009","T1547.001"],"logsource":{"category":"registry_set","product":"windows"},"falsepositives":["Legitimate software automatically (mostly, during installation) sets up autorun keys for legitimate reason","Legitimate administrator sets up autorun keys for legitimate reason"],"references":["https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1547.001/T1547.001.md","https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns","https://gist.github.com/GlebSukhodolskiy/0fc5fa5f482903064b448890db1eaf9d"],"source_path":"rules/windows/registry/registry_set/registry_set_asep_reg_keys_modification_session_manager.yml","source_sha256":"59b3f8441df570db1a3575dc65bd9a32871122cab3e5ec1a13acb8523a43be5c","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/registry/registry_set/registry_set_asep_reg_keys_modification_session_manager.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: Session Manager Autorun Keys Modification\nid: 046218bd-e0d8-4113-a3c3-895a12b2b298\nrelated:\n    - id: 17f878b8-9968-4578-b814-c4217fc5768c\n      type: obsolete\nstatus: test\ndescription: Detects modification of autostart extensibility point (ASEP) in registry.\nreferences:\n    - https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1547.001/T1547.001.md\n    - https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns\n    - https://gist.github.com/GlebSukhodolskiy/0fc5fa5f482903064b448890db1eaf9d # a list with registry keys\nauthor: Victor Sergeev, Daniil Yugoslavskiy, Gleb Sukhodolskiy, Timur Zinniatullin, oscd.community, Tim Shelton, frack113 (split)\ndate: 2019-10-25\nmodified: 2023-08-17\ntags:\n    - attack.privilege-escalation\n    - attack.persistence\n    - attack.t1547.001\n    - attack.t1546.009\nlogsource:\n    category: registry_set\n    product: windows\ndetection:\n    session_manager_base:\n        TargetObject|contains: '\\System\\CurrentControlSet\\Control\\Session Manager'\n    session_manager:\n        TargetObject|contains:\n            - '\\SetupExecute'\n            - '\\S0InitialCommand'\n            - '\\KnownDlls'\n            - '\\Execute'\n            - '\\BootExecute'\n            - '\\AppCertDlls'\n    filter:\n        Details: '(Empty)'\n    condition: session_manager_base and session_manager and not filter\nfalsepositives:\n    - Legitimate software automatically (mostly, during installation) sets up autorun keys for legitimate reason\n    - Legitimate administrator sets up autorun keys for legitimate reason\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1546.009","id":"T1546.009","name":"AppCert DLLs","page":"techniques/enterprise/T1546.009/"},{"key":"enterprise/T1547.001","id":"T1547.001","name":"Registry Run Keys / Startup Folder","page":"techniques/enterprise/T1547.001/"}],"data_path":"data/detection-rules/046218bd-e0d8-4113-a3c3-895a12b2b298.json","kind":"sigma"}
