{"id":"a2910908-e86f-4687-aeba-76a5f996e652","title":"DLL Execution Via Register-cimprovider.exe","description":"Detects using register-cimprovider.exe to execute arbitrary dll file.","author":"Ivan Dyachkov, Yulia Fomina, oscd.community","status":"test","level":"medium","date":"2020-10-07","modified":"2021-11-27","tags":["attack.privilege-escalation","attack.persistence","attack.execution","attack.stealth","attack.t1574"],"technique_ids":["T1574"],"logsource":{"category":"process_creation","product":"windows"},"falsepositives":["Unknown"],"references":["https://twitter.com/PhilipTsukerman/status/992021361106268161","https://lolbas-project.github.io/lolbas/Binaries/Register-cimprovider/"],"source_path":"rules/windows/process_creation/proc_creation_win_registry_cimprovider_dll_load.yml","source_sha256":"c11a9101fc26ad98e9042355711286b1deb98e0a6d785825ad67b935cf9c11c6","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/process_creation/proc_creation_win_registry_cimprovider_dll_load.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: DLL Execution Via Register-cimprovider.exe\nid: a2910908-e86f-4687-aeba-76a5f996e652\nstatus: test\ndescription: Detects using register-cimprovider.exe to execute arbitrary dll file.\nreferences:\n    - https://twitter.com/PhilipTsukerman/status/992021361106268161\n    - https://lolbas-project.github.io/lolbas/Binaries/Register-cimprovider/\nauthor: Ivan Dyachkov, Yulia Fomina, oscd.community\ndate: 2020-10-07\nmodified: 2021-11-27\ntags:\n    - attack.privilege-escalation\n    - attack.persistence\n    - attack.execution\n    - attack.stealth\n    - attack.t1574\nlogsource:\n    category: process_creation\n    product: windows\ndetection:\n    selection:\n        Image|endswith: '\\register-cimprovider.exe'\n        CommandLine|contains|all:\n            - '-path'\n            - 'dll'\n    condition: selection\nfalsepositives:\n    - Unknown\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1574","id":"T1574","name":"Hijack Execution Flow","page":"techniques/enterprise/T1574/"}],"data_path":"data/detection-rules/a2910908-e86f-4687-aeba-76a5f996e652.json","kind":"sigma"}
