{"id":"f59c3faf-50f3-464b-9f4c-1b67ab512d99","title":"Common Autorun Keys Modification","description":"Detects modification of autostart extensibility point (ASEP) in registry.","author":"Victor Sergeev, Daniil Yugoslavskiy, Gleb Sukhodolskiy, Timur Zinniatullin, oscd.community, Tim Shelton, frack113 (split), wagga (name)","status":"test","level":"medium","date":"2019-10-25","modified":"2025-10-22","tags":["attack.privilege-escalation","attack.persistence","attack.t1547.001"],"technique_ids":["T1547.001"],"logsource":{"category":"registry_set","product":"windows"},"falsepositives":["Legitimate software automatically (mostly, during installation) sets up autorun keys for legitimate reason","Legitimate administrator sets up autorun keys for legitimate reason"],"references":["https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1547.001/T1547.001.md","https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns","https://gist.github.com/GlebSukhodolskiy/0fc5fa5f482903064b448890db1eaf9d","https://persistence-info.github.io/Data/userinitmprlogonscript.html"],"source_path":"rules/windows/registry/registry_set/registry_set_asep_reg_keys_modification_common.yml","source_sha256":"94a56b60bcd40c302c5791885ba5bbd5459f112052fb7e710bb382cdf5b3eb23","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/registry/registry_set/registry_set_asep_reg_keys_modification_common.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: Common Autorun Keys Modification\nid: f59c3faf-50f3-464b-9f4c-1b67ab512d99\nrelated:\n    - id: 17f878b8-9968-4578-b814-c4217fc5768c\n      type: obsolete\nstatus: test\ndescription: Detects modification of autostart extensibility point (ASEP) in registry.\nreferences:\n    - https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1547.001/T1547.001.md\n    - https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns\n    - https://gist.github.com/GlebSukhodolskiy/0fc5fa5f482903064b448890db1eaf9d # a list with registry keys\n    - https://persistence-info.github.io/Data/userinitmprlogonscript.html # UserInitMprLogonScript\nauthor: Victor Sergeev, Daniil Yugoslavskiy, Gleb Sukhodolskiy, Timur Zinniatullin, oscd.community, Tim Shelton, frack113 (split), wagga (name)\ndate: 2019-10-25\nmodified: 2025-10-22\ntags:\n    - attack.privilege-escalation\n    - attack.persistence\n    - attack.t1547.001\nlogsource:\n    category: registry_set\n    product: windows\ndetection:\n    selection:\n        TargetObject|contains:\n            - '\\SOFTWARE\\Wow6432Node\\Microsoft\\Windows CE Services\\AutoStart'\n            - '\\Software\\Wow6432Node\\Microsoft\\Command Processor\\Autorun'\n            - '\\SOFTWARE\\Wow6432Node\\Microsoft\\Active Setup\\Installed Components'\n            - '\\SOFTWARE\\Microsoft\\Windows CE Services\\AutoStartOnDisconnect'\n            - '\\SOFTWARE\\Microsoft\\Windows CE Services\\AutoStartOnConnect'\n            - '\\SYSTEM\\Setup\\CmdLine'\n            - '\\Software\\Microsoft\\Ctf\\LangBarAddin'\n            - '\\Software\\Microsoft\\Command Processor\\Autorun'\n            - '\\SOFTWARE\\Microsoft\\Active Setup\\Installed Components'\n            - '\\SOFTWARE\\Classes\\Protocols\\Handler'\n            - '\\SOFTWARE\\Classes\\Protocols\\Filter'\n            - '\\SOFTWARE\\Classes\\Htmlfile\\Shell\\Open\\Command\\(Default)'\n            - '\\Environment\\UserInitMprLogonScript'\n            - '\\SOFTWARE\\Policies\\Microsoft\\Windows\\Control Panel\\Desktop\\Scrnsave.exe'\n            - '\\Software\\Microsoft\\Internet Explorer\\UrlSearchHooks'\n            - '\\SOFTWARE\\Microsoft\\Internet Explorer\\Desktop\\Components'\n            - '\\Software\\Classes\\Clsid\\{AB8902B4-09CA-4bb6-B78D-A8F59079A8D5}\\Inprocserver32'\n            - '\\Control Panel\\Desktop\\Scrnsave.exe'\n    filter_main_empty:\n        Details: '(Empty)'\n    filter_main_null:\n        Details: null\n    filter_main_poqexec:\n        Image: 'C:\\Windows\\System32\\poqexec.exe'\n    filter_optional_msoffice:\n        - TargetObject|contains:\n              - '\\Office\\ClickToRun\\REGISTRY\\MACHINE\\Software\\Classes\\PROTOCOLS\\Handler\\'\n              - '\\ClickToRunStore\\HKMU\\SOFTWARE\\Classes\\PROTOCOLS\\Handler\\'\n        - Details:\n              - '{314111c7-a502-11d2-bbca-00c04f8ec294}'\n              - '{3459B272-CC19-4448-86C9-DDC3B4B2FAD3}'\n              - '{42089D2D-912D-4018-9087-2B87803E93FB}'\n              - '{5504BE45-A83B-4808-900A-3A5C36E7F77A}'\n              - '{807583E5-5146-11D5-A672-00B0D022E945}'\n    filter_optional_chrome:\n        TargetObject|contains: '\\SOFTWARE\\Microsoft\\Active Setup\\Installed Components\\{8A69D345-D564-463c-AFF1-A69D9E530F96}'\n    filter_optional_edge:\n        TargetObject|contains: '\\SOFTWARE\\Microsoft\\Active Setup\\Installed Components\\{9459C573-B17A-45AE-9F64-1857B5D58CEE}'\n    filter_optional_IE:\n        TargetObject|contains: '\\Software\\Microsoft\\Active Setup\\Installed Components\\{89820200-ECBD-11cf-8B85-00AA005B4383}'\n    filter_optional_integrator:\n        Image:\n            - 'C:\\Program Files (x86)\\Microsoft Office\\root\\integration\\integrator.exe'\n            - 'C:\\Program Files\\Microsoft Office\\root\\integration\\integrator.exe'\n    filter_optional_office:\n        Image|startswith:\n            - 'C:\\Program Files\\Common Files\\Microsoft Shared\\ClickToRun\\'\n            - 'C:\\Program Files\\Common Files\\Microsoft Shared\\ClickToRun\\Updates\\'\n        Image|endswith: '\\OfficeClickToRun.exe'\n    condition: selection and not 1 of filter_main_* and not 1 of filter_optional_*\nfalsepositives:\n    - Legitimate software automatically (mostly, during installation) sets up autorun keys for legitimate reason\n    - Legitimate administrator sets up autorun keys for legitimate reason\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1547.001","id":"T1547.001","name":"Registry Run Keys / Startup Folder","page":"techniques/enterprise/T1547.001/"}],"data_path":"data/detection-rules/f59c3faf-50f3-464b-9f4c-1b67ab512d99.json","kind":"sigma"}
