| Allow Operation with Consent Admin | TTP | NULL | Sysmon EventID 13 | T1548 |
| Disable UAC Remote Restriction | TTP | NULL | Sysmon EventID 13 | T1548.002 |
| Disabling Remote User Account Control | TTP | NULL | Sysmon EventID 13 | T1548.002 |
| Eventvwr UAC Bypass | TTP | NULL | Sysmon EventID 13 | T1548.002 |
| FodHelper UAC Bypass | TTP | NULL | Sysmon EventID 1, Windows Event Log Security 4688, CrowdStrike ProcessRollup2 | T1548.002 |
| Linux APT Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1, Cisco Isovalent Process Exec | T1548.003 |
| Linux apt-get Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1, Cisco Isovalent Process Exec | T1548.003 |
| Linux Auditd Doas Conf File Creation | TTP | NULL | Linux Auditd Path, Linux Auditd Cwd | T1548.003 |
| Linux Auditd Doas Tool Execution | Anomaly | NULL | Linux Auditd Syscall | T1548.003 |
| Linux Auditd Nopasswd Entry In Sudoers File | Anomaly | NULL | Linux Auditd Proctitle | T1548.003 |
| Linux Auditd Possible Access To Sudoers File | Anomaly | NULL | Linux Auditd Path, Linux Auditd Cwd | T1548.003 |
| Linux Auditd Setuid Using Chmod Utility | Anomaly | NULL | Linux Auditd Proctitle | T1548.001 |
| Linux Auditd Setuid Using Setcap Utility | TTP | NULL | Linux Auditd Execve | T1548.001 |
| Linux Auditd Sudo Or Su Execution | Anomaly | NULL | Linux Auditd Proctitle | T1548.003 |
| Linux AWK Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Busybox Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux c89 Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux c99 Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Common Process For Elevation Control | Hunting | NULL | Sysmon for Linux EventID 1 | T1548.001 |
| Linux Composer Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Cpulimit Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Csvtool Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Dirty Frag Kernel Privilege Escalation | TTP | NULL | Linux Auditd Syscall | T1548.001 |
| Linux Doas Conf File Creation | Anomaly | NULL | Sysmon for Linux EventID 11 | T1548.003 |
| Linux Doas Tool Execution | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Docker Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Emacs Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Find Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux GDB Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Gem Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux GNU Awk Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Make Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux MySQL Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Node Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux NOPASSWD Entry In Sudoers File | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Octave Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux OpenVPN Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Persistence and Privilege Escalation Risk Behavior | Correlation | NULL | | T1548 |
| Linux PHP Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Possible Access To Sudoers File | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Puppet Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux RPM Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Ruby Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Setuid Using Chmod Utility | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.001 |
| Linux Setuid Using Setcap Utility | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.001 |
| Linux Sqlite3 Privilege Escalation | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Sudo OR Su Execution | Hunting | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| Linux Sudoers Tmp File Creation | Anomaly | NULL | Sysmon for Linux EventID 11 | T1548.003 |
| Linux Telnet Authentication Bypass | TTP | NULL | Sysmon for Linux EventID 1 | T1548 |
| Linux Usermod Root UID Set | TTP | NULL | Sysmon for Linux EventID 1 | T1548.001 |
| Linux Visudo Utility Execution | Anomaly | NULL | Sysmon for Linux EventID 1 | T1548.003 |
| NET Profiler UAC bypass | TTP | NULL | Sysmon EventID 13 | T1548.002 |
| Sdclt UAC Bypass | TTP | NULL | Sysmon EventID 12, Sysmon EventID 13 | T1548.002 |
| Services Escalate Exe | TTP | NULL | Sysmon EventID 1, Windows Event Log Security 4688, CrowdStrike ProcessRollup2 | T1548 |
| SilentCleanup UAC Bypass | TTP | NULL | Sysmon EventID 13 | T1548.002 |
| SLUI RunAs Elevated | TTP | NULL | Sysmon EventID 1, Windows Event Log Security 4688, CrowdStrike ProcessRollup2 | T1548.002 |
| SLUI Spawning a Process | TTP | NULL | Sysmon EventID 1, Windows Event Log Security 4688, CrowdStrike ProcessRollup2 | T1548.002 |
| UAC Bypass MMC Load Unsigned Dll | TTP | NULL | Sysmon EventID 7 | T1548.002 |
| Windows Bypass UAC via Pkgmgr Tool | Anomaly | NULL | Sysmon EventID 1, Windows Event Log Security 4688, CrowdStrike ProcessRollup2 | T1548.002 |
| Windows ComputerDefaults Spawning a Process | TTP | NULL | Sysmon EventID 1 | T1548.002 |
| Windows DISM Install PowerShell Web Access | TTP | NULL | Windows Event Log Security 4688, Sysmon EventID 1 | T1548.002 |
| Windows Mock Trusted Directory MSC File Creation | TTP | NULL | Sysmon EventID 11 | T1548.002 |
| Windows Privilege Escalation Suspicious Process Elevation | TTP | NULL | Sysmon EventID 1 AND Sysmon EventID 1 | T1548 |
| Windows Privilege Escalation System Process Without System Parent | TTP | NULL | Sysmon EventID 1 | T1548 |
| Windows Privilege Escalation User Process Spawn System Process | TTP | NULL | Sysmon EventID 1 AND Sysmon EventID 1 | T1548 |
| Windows Suspicious Child Process of Consent.EXE | Anomaly | NULL | Sysmon EventID 1, Windows Event Log Security 4688, CrowdStrike ProcessRollup2 | T1548.002 |
| Windows UAC Bypass Suspicious Child Process | TTP | NULL | Sysmon EventID 1, Windows Event Log Security 4688, CrowdStrike ProcessRollup2 | T1548.002 |
| Windows UAC Bypass Suspicious Escalation Behavior | TTP | NULL | Sysmon EventID 1 AND Sysmon EventID 1 | T1548.002 |
| WSReset UAC Bypass | TTP | NULL | Sysmon EventID 12, Sysmon EventID 13 | T1548.002 |