This website uses cookies to ensure you get the best experience.
Got it!
Register
|
Login
Menu
Home
Sigma Rules
Splunk Rules
Explore Rules
Analytic Stories
MITRE ATT&CK
Overview
Matrix
Techniques
Groups
Software
Campaigns
Search
About
Atbroker Registry Change
Original Source:
[Sigma source]
Title:
Atbroker Registry Change
Status:
test
Description:
Detects creation/modification of Assistive Technology applications and persistence with usage of 'at'
References:
-http://www.hexacorn.com/blog/2016/07/22/beyond-good-ol-run-key-part-42/
-https://lolbas-project.github.io/lolbas/Binaries/Atbroker/
Author:
Mateusz Wydra, oscd.community
Date:
2020-10-13
modified:
2023-01-19
Tags:
-'attack.privilege-escalation'
-'attack.stealth'
-'attack.t1218'
-'attack.persistence'
-'attack.t1547'
Logsource:
category: registry_event
product: windows
Detection:
selection:
TargetObject|contains
:
-'Software\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs'
-'Software\Microsoft\Windows NT\CurrentVersion\Accessibility\Configuration'
filter_atbroker:
Image
:
'C:\Windows\system32\atbroker.exe'
TargetObject|contains
:
'\Microsoft\Windows NT\CurrentVersion\Accessibility\Configuration'
Details
:
'(Empty)'
filter_uninstallers:
Image|startswith
:
'C:\Windows\Installer\MSI'
TargetObject|contains
:
'Software\Microsoft\Windows NT\CurrentVersion\Accessibility\ATs'
condition
:
selection and not 1 of filter_*
Falsepositives:
-Creation of non-default, legitimate at usage
Level:
medium