Suspicious Service Installation Script

 Original Source: [Sigma source]
Title: Suspicious Service Installation Script
Status: test
Description:Detects suspicious service installation scripts
References:
  -Internal Research
Author: pH-T (Nextron Systems)
Date: 2022-03-18
modified:2024-03-05
Tags:
  • -'attack.persistence'
  • -'attack.privilege-escalation'
  • -'car.2013-09-005'
  • -'attack.t1543.003'
Logsource:
  • product: windows
  • service: system
Detection:
  selection_eid:
    Provider_Name: 'Service Control Manager'
    EventID: '7045'
  selection_cmd_flags:
    ImagePath|contains|windash:
      -' -c '
      -' -r '
      -' -k '

  selection_binaries:
    ImagePath|contains:
      -'cscript'
      -'mshta'
      -'powershell'
      -'pwsh'
      -'regsvr32'
      -'rundll32'
      -'wscript'

  condition:all of selection_*
Falsepositives:
  -Unknown
Level: high