Windows Defender: Antimalware platform detected potentially unwanted software () · win.system.eventID = 1116
Description
Windows Defender: Antimalware platform detected $(win.eventdata.severityName) potentially unwanted software ($(win.eventdata.processName))
Query · wazuh
field win.system.eventID="^1116$"
Fires when
Wazuh evaluates a chain top-down. Every rule above this one must match on the same event before this rule is tested at all.
-
decoded_as=windows_eventchannel AND field win.system.providerName="\.+" -
field win.system.channel="^Microsoft-Windows-Windows Defender/Operational$" -
field win.system.severityValue="^WARNING$" -
62123Windows Defender: Antimalware platform detected potentially unwanted software () · win.system.eventID = 1116 anchor level 12 this rulefield win.system.eventID="^1116$"
Refined by
1 rule chains off this one, narrowing it further.
Rule dependencies
Depends on
-
composes · Wazuh if_sid
62101