{"id":"994bfd6d-0a2e-481e-a861-934069fcf5f5","title":"Active Directory Certificate Services Denied Certificate Enrollment Request","description":"Detects denied requests by Active Directory Certificate Services.\nExample of these requests denial include issues with permissions on the certificate template or invalid signatures.\n","author":"@SerkinValery","status":"test","level":"low","date":"2024-03-07","modified":"","tags":["attack.credential-access","attack.defense-impairment","attack.t1553.004"],"technique_ids":["T1553.004"],"logsource":{"product":"windows","service":"system"},"falsepositives":["Unknown"],"references":["https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/dd299871(v=ws.10)","https://www.gradenegger.eu/en/details-of-the-event-with-id-53-of-the-source-microsoft-windows-certificationauthority/"],"source_path":"rules/windows/builtin/system/microsoft_windows_certification_authority/win_system_adcs_enrollment_request_denied.yml","source_sha256":"e4454e983557c2bfde27d5d720f6d097a99e9a08070667208d04905dc251d6d5","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/builtin/system/microsoft_windows_certification_authority/win_system_adcs_enrollment_request_denied.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: Active Directory Certificate Services Denied Certificate Enrollment Request\nid: 994bfd6d-0a2e-481e-a861-934069fcf5f5\nstatus: test\ndescription: |\n    Detects denied requests by Active Directory Certificate Services.\n    Example of these requests denial include issues with permissions on the certificate template or invalid signatures.\nreferences:\n    - https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/dd299871(v=ws.10)\n    - https://www.gradenegger.eu/en/details-of-the-event-with-id-53-of-the-source-microsoft-windows-certificationauthority/\nauthor: '@SerkinValery'\ndate: 2024-03-07\ntags:\n    - attack.credential-access\n    - attack.defense-impairment\n    - attack.t1553.004\nlogsource:\n    product: windows\n    service: system\ndetection:\n    selection:\n        Provider_Name: 'Microsoft-Windows-CertificationAuthority'\n        EventID: 53\n    condition: selection\nfalsepositives:\n    - Unknown\nlevel: low\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1553.004","id":"T1553.004","name":"Install Root Certificate","page":"techniques/enterprise/T1553.004/"}],"data_path":"data/detection-rules/994bfd6d-0a2e-481e-a861-934069fcf5f5.json","kind":"sigma"}
