Potential CobaltStrike Service Installations - Registry
Description
Detects known malicious service installs that appear in cases in which a Cobalt Strike beacon elevates privileges or lateral movement.
Query · sigma
selection_key: - TargetObject|contains: \System\CurrentControlSet\Services - TargetObject|contains|all: - \System\ControlSet - \Services selection_details: - Details|contains|all: - ADMIN$ - .exe - Details|contains|all: - '%COMSPEC%' - start - powershell condition: all of selection_*
Known false positives
- Unlikely