{"id":"f674e36a-4b91-431e-8aef-f8a96c2aca35","title":"CurrentControlSet Autorun Keys Modification","description":"Detects modification of autostart extensibility point (ASEP) in registry.","author":"Victor Sergeev, Daniil Yugoslavskiy, Gleb Sukhodolskiy, Timur Zinniatullin, oscd.community, Tim Shelton, frack113 (split)","status":"test","level":"medium","date":"2019-10-25","modified":"2023-08-17","tags":["attack.privilege-escalation","attack.persistence","attack.t1547.001"],"technique_ids":["T1547.001"],"logsource":{"category":"registry_set","product":"windows"},"falsepositives":["Legitimate software automatically (mostly, during installation) sets up autorun keys for legitimate reason","Legitimate administrator sets up autorun keys for legitimate reason"],"references":["https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1547.001/T1547.001.md","https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns","https://gist.github.com/GlebSukhodolskiy/0fc5fa5f482903064b448890db1eaf9d"],"source_path":"rules/windows/registry/registry_set/registry_set_asep_reg_keys_modification_currentcontrolset.yml","source_sha256":"d2222a5f5c96e664da89d9c5d32ed25d9d27bf5b79c900b75715066a3093d9e6","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/registry/registry_set/registry_set_asep_reg_keys_modification_currentcontrolset.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: CurrentControlSet Autorun Keys Modification\nid: f674e36a-4b91-431e-8aef-f8a96c2aca35\nrelated:\n    - id: 17f878b8-9968-4578-b814-c4217fc5768c\n      type: obsolete\nstatus: test\ndescription: Detects modification of autostart extensibility point (ASEP) in registry.\nreferences:\n    - https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1547.001/T1547.001.md\n    - https://learn.microsoft.com/en-us/sysinternals/downloads/autoruns\n    - https://gist.github.com/GlebSukhodolskiy/0fc5fa5f482903064b448890db1eaf9d # a list with registry keys\nauthor: Victor Sergeev, Daniil Yugoslavskiy, Gleb Sukhodolskiy, Timur Zinniatullin, oscd.community, Tim Shelton, frack113 (split)\ndate: 2019-10-25\nmodified: 2023-08-17\ntags:\n    - attack.privilege-escalation\n    - attack.persistence\n    - attack.t1547.001\nlogsource:\n    category: registry_set\n    product: windows\ndetection:\n    system_control_base:\n        TargetObject|contains: '\\SYSTEM\\CurrentControlSet\\Control'\n    system_control_keys:\n        TargetObject|contains:\n            - '\\Terminal Server\\WinStations\\RDP-Tcp\\InitialProgram'\n            - '\\Terminal Server\\Wds\\rdpwd\\StartupPrograms'\n            - '\\SecurityProviders\\SecurityProviders'\n            - '\\SafeBoot\\AlternateShell'\n            - '\\Print\\Providers'\n            - '\\Print\\Monitors'\n            - '\\NetworkProvider\\Order'\n            - '\\Lsa\\Notification Packages'\n            - '\\Lsa\\Authentication Packages'\n            - '\\BootVerificationProgram\\ImagePath'\n    filter_empty:\n        Details: '(Empty)'\n    filter_cutepdf:\n        Image: 'C:\\Windows\\System32\\spoolsv.exe'\n        TargetObject|contains: '\\Print\\Monitors\\CutePDF Writer Monitor'\n        Details:\n            - 'cpwmon64_v40.dll'\n            - 'CutePDF Writer'\n    filter_onenote:\n        Image: C:\\Windows\\System32\\spoolsv.exe\n        TargetObject|contains: 'Print\\Monitors\\Appmon\\Ports\\Microsoft.Office.OneNote_'\n        User|contains: # covers many language settings\n            - 'AUTHORI'\n            - 'AUTORI'\n    filter_poqexec:\n        Image: 'C:\\Windows\\System32\\poqexec.exe'\n        TargetObject|endswith: '\\NetworkProvider\\Order\\ProviderOrder'\n    filter_realvnc:\n        Image: 'C:\\Windows\\System32\\spoolsv.exe'\n        TargetObject|endswith: '\\Print\\Monitors\\MONVNC\\Driver'\n        Details: 'VNCpm.dll'\n    condition: all of system_control_* and not 1 of filter_*\nfalsepositives:\n    - Legitimate software automatically (mostly, during installation) sets up autorun keys for legitimate reason\n    - Legitimate administrator sets up autorun keys for legitimate reason\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1547.001","id":"T1547.001","name":"Registry Run Keys / Startup Folder","page":"techniques/enterprise/T1547.001/"}],"data_path":"data/detection-rules/f674e36a-4b91-431e-8aef-f8a96c2aca35.json","kind":"sigma"}
