{"id":"1f1d8209-636e-4c6c-a137-781cca8b82f9","title":"WFP Filter Added via Registry","description":"Detects registry modifications that add Windows Filtering Platform (WFP) filters, which may be used to block security tools and EDR agents from reporting events.\n","author":"Frack113","status":"experimental","level":"medium","date":"2025-10-23","modified":"","tags":["attack.execution","attack.defense-impairment","attack.t1685","attack.t1569.002"],"technique_ids":["T1569.002","T1685"],"logsource":{"category":"registry_set","product":"windows"},"falsepositives":["Unknown"],"references":["https://github.com/netero1010/EDRSilencer/blob/0e73a7037ec65c52894d8208e6f605a7da0a34a6/EDRSilencer.c","https://www.huntress.com/blog/silencing-the-edr-silencers","https://www.trendmicro.com/en_us/research/24/j/edrsilencer-disrupting-endpoint-security-solutions.html"],"source_path":"rules/windows/registry/registry_set/registry_set_susp_wfp_filter_added.yml","source_sha256":"4da9b10d138f3f981cd22c38f462b8d489c53facc72805c91435f7461cc1af5a","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/registry/registry_set/registry_set_susp_wfp_filter_added.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: WFP Filter Added via Registry\nid: 1f1d8209-636e-4c6c-a137-781cca8b82f9\nstatus: experimental\ndescription: |\n    Detects registry modifications that add Windows Filtering Platform (WFP) filters, which may be used to block security tools and EDR agents from reporting events.\nreferences:\n    - https://github.com/netero1010/EDRSilencer/blob/0e73a7037ec65c52894d8208e6f605a7da0a34a6/EDRSilencer.c\n    - https://www.huntress.com/blog/silencing-the-edr-silencers\n    - https://www.trendmicro.com/en_us/research/24/j/edrsilencer-disrupting-endpoint-security-solutions.html\nauthor: Frack113\ndate: 2025-10-23\ntags:\n    - attack.execution\n    - attack.defense-impairment\n    - attack.t1685\n    - attack.t1569.002\nlogsource:\n    category: registry_set\n    product: windows\ndetection:\n    selection:\n        TargetObject|contains: '\\BFE\\Parameters\\Policy\\Persistent\\Filter\\'\n    filter_main_svchost:\n        Image:\n            - 'C:\\Windows\\System32\\svchost.exe'\n            - 'C:\\Windows\\SysWOW64\\svchost.exe'\n    condition: selection and not 1 of filter_main_*\nfalsepositives:\n    - Unknown\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1569.002","id":"T1569.002","name":"Service Execution","page":"techniques/enterprise/T1569.002/"},{"key":"enterprise/T1685","id":"T1685","name":"Disable or Modify Tools","page":"techniques/enterprise/T1685/"}],"data_path":"data/detection-rules/1f1d8209-636e-4c6c-a137-781cca8b82f9.json","kind":"sigma"}
