Outlook EnableUnsafeClientMailRules Setting Enabled - Registry

 Original Source: [Sigma source]
Title: Outlook EnableUnsafeClientMailRules Setting Enabled - Registry
Status: test
Description:Detects an attacker trying to enable the outlook security setting "EnableUnsafeClientMailRules" which allows outlook to run applications or execute macros
References:
  -https://support.microsoft.com/en-us/topic/how-to-control-the-rule-actions-to-start-an-application-or-run-a-macro-in-outlook-2016-and-outlook-2013-e4964b72-173c-959d-5d7b-ead562979048
  -https://speakerdeck.com/heirhabarov/hunting-for-persistence-via-microsoft-exchange-server-or-outlook?slide=44
Author: Nasreddine Bencherchali (Nextron Systems)
Date: 2023-02-08
modified:2023-08-17
Tags:
  • -'attack.persistence'
  • -'attack.defense-impairment'
  • -'attack.t1112'
Logsource:
  • category: registry_set
  • product: windows
Detection:
  selection:
    TargetObject|endswith: '\Outlook\Security\EnableUnsafeClientMailRules'
    Details: 'DWORD (0x00000001)'
  condition:selection
Falsepositives:
  -Unknown
Level: high