{"id":"a80f662f-022f-4429-9b8c-b1a41aaa6688","title":"Internet Explorer Autorun Keys Modification","description":"Detects modification of autostart extensibility point (ASEP) in registry.","author":"Victor Sergeev, Daniil Yugoslavskiy, Gleb Sukhodolskiy, Timur Zinniatullin, oscd.community, Tim Shelton, frack113 (split)","status":"test","level":"medium","date":"2019-10-25","modified":"2023-08-17","tags":["attack.privilege-escalation","attack.persistence","attack.t1547.001"],"technique_ids":["T1547.001"],"logsource":{"category":"registry_set","product":"windows"},"falsepositives":["Legitimate software automatically (mostly, during installation) sets up autorun keys for legitimate reason","Legitimate administrator sets up autorun keys for legitimate reason"],"references":["https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1547.001/T1547.001.md","https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns","https://gist.github.com/GlebSukhodolskiy/0fc5fa5f482903064b448890db1eaf9d"],"source_path":"rules/windows/registry/registry_set/registry_set_asep_reg_keys_modification_internet_explorer.yml","source_sha256":"6db5d47c23aec44a9be488e52d1062493d3883c3c2145ea65de658806210ded0","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/registry/registry_set/registry_set_asep_reg_keys_modification_internet_explorer.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: Internet Explorer Autorun Keys Modification\nid: a80f662f-022f-4429-9b8c-b1a41aaa6688\nrelated:\n    - id: 17f878b8-9968-4578-b814-c4217fc5768c\n      type: obsolete\nstatus: test\ndescription: Detects modification of autostart extensibility point (ASEP) in registry.\nreferences:\n    - https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1547.001/T1547.001.md\n    - https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns\n    - https://gist.github.com/GlebSukhodolskiy/0fc5fa5f482903064b448890db1eaf9d # a list with registry keys\nauthor: Victor Sergeev, Daniil Yugoslavskiy, Gleb Sukhodolskiy, Timur Zinniatullin, oscd.community, Tim Shelton, frack113 (split)\ndate: 2019-10-25\nmodified: 2023-08-17\ntags:\n    - attack.privilege-escalation\n    - attack.persistence\n    - attack.t1547.001\nlogsource:\n    category: registry_set\n    product: windows\ndetection:\n    ie:\n        TargetObject|contains:\n            - '\\Software\\Wow6432Node\\Microsoft\\Internet Explorer'\n            - '\\Software\\Microsoft\\Internet Explorer'\n    ie_details:\n        TargetObject|contains:\n            - '\\Toolbar'\n            - '\\Extensions'\n            - '\\Explorer Bars'\n    filter_empty:\n        Details: '(Empty)'\n    filter_extensions:\n        TargetObject|contains:\n            - '\\Extensions\\{2670000A-7350-4f3c-8081-5663EE0C6C49}'\n            - '\\Extensions\\{31D09BA0-12F5-4CCE-BE8A-2923E76605DA}'\n            - '\\Extensions\\{789FE86F-6FC4-46A1-9849-EDE0DB0C95CA}'\n            - '\\Extensions\\{A95fe080-8f5d-11d2-a20b-00aa003c157a}'\n    filter_toolbar:\n        TargetObject|endswith:\n            - '\\Toolbar\\ShellBrowser\\ITBar7Layout'\n            - '\\Toolbar\\ShowDiscussionButton'\n            - '\\Toolbar\\Locked'\n    condition: ie and ie_details and not 1 of filter_*\nfalsepositives:\n    - Legitimate software automatically (mostly, during installation) sets up autorun keys for legitimate reason\n    - Legitimate administrator sets up autorun keys for legitimate reason\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1547.001","id":"T1547.001","name":"Registry Run Keys / Startup Folder","page":"techniques/enterprise/T1547.001/"}],"data_path":"data/detection-rules/a80f662f-022f-4429-9b8c-b1a41aaa6688.json","kind":"sigma"}
