Suspicious IIS Module Registration
Description
Detects a suspicious IIS module registration as described in Microsoft threat report on IIS backdoors
Query · sigma
selection_parent: ParentImage|endswith: \w3wp.exe selection_cli_1: CommandLine|contains: appcmd.exe add module selection_cli_2: CommandLine|contains: ' system.enterpriseservices.internal.publish' Image|endswith: \powershell.exe selection_cli_3: CommandLine|contains|all: - gacutil - ' /I' condition: selection_parent and 1 of selection_cli_*
Known false positives
- Administrative activity