{"id":"faa031b5-21ed-4e02-8881-2591f98d82ed","title":"Unauthorized System Time Modification","description":"Detect scenarios where a potentially unauthorized application or user is modifying the system time.","author":"@neu5ron","status":"test","level":"low","date":"2019-02-05","modified":"2025-12-03","tags":["attack.stealth","attack.t1070.006"],"technique_ids":["T1070.006"],"logsource":{"product":"windows","service":"security","definition":"Requirements: Audit Policy : System > Audit Security State Change, Group Policy : Computer Configuration\\Windows Settings\\Security Settings\\Advanced Audit Policy Configuration\\Audit Policies\\System\\Audit Security State Change"},"falsepositives":["HyperV or other virtualization technologies with binary not listed in filter portion of detection"],"references":["Private Cuckoo Sandbox (from many years ago, no longer have hash, NDA as well)","Live environment caused by malware","https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4616"],"source_path":"rules/windows/builtin/security/win_security_susp_time_modification.yml","source_sha256":"e2caeb0b98e80fd21eb6bd31e7e67aa69eb6f11a8c0f4a4febeaa488c2bd4c37","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/builtin/security/win_security_susp_time_modification.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: Unauthorized System Time Modification\nid: faa031b5-21ed-4e02-8881-2591f98d82ed\nstatus: test\ndescription: Detect scenarios where a potentially unauthorized application or user is modifying the system time.\nreferences:\n    - Private Cuckoo Sandbox (from many years ago, no longer have hash, NDA as well)\n    - Live environment caused by malware\n    - https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4616\nauthor: '@neu5ron'\ndate: 2019-02-05\nmodified: 2025-12-03\ntags:\n    - attack.stealth\n    - attack.t1070.006\nlogsource:\n    product: windows\n    service: security\n    definition: 'Requirements: Audit Policy : System > Audit Security State Change, Group Policy : Computer Configuration\\Windows Settings\\Security Settings\\Advanced Audit Policy Configuration\\Audit Policies\\System\\Audit Security State Change'\ndetection:\n    selection:\n        EventID: 4616\n    filter_main_svchost:\n        ProcessName: 'C:\\Windows\\System32\\svchost.exe'\n        SubjectUserSid: 'S-1-5-19'\n    filter_optional_vmtools:\n        ProcessName:\n            - 'C:\\Program Files\\VMware\\VMware Tools\\vmtoolsd.exe'\n            - 'C:\\Program Files (x86)\\VMware\\VMware Tools\\vmtoolsd.exe'\n            - 'C:\\Windows\\System32\\VBoxService.exe'\n            - 'C:\\Windows\\System32\\oobe\\msoobe.exe'\n    condition: selection and not 1 of filter_main_* and not 1 of filter_optional_*\nfalsepositives:\n    - HyperV or other virtualization technologies with binary not listed in filter portion of detection\nlevel: low\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1070.006","id":"T1070.006","name":"Timestomp","page":"techniques/enterprise/T1070.006/"}],"data_path":"data/detection-rules/faa031b5-21ed-4e02-8881-2591f98d82ed.json","kind":"sigma"}
