binary created in Windows root folder by WinRM process · win.eventdata.image = (?i)wsmprovhost\.exe


Description

$(win.eventdata.targetFilename) binary created in Windows root folder by WinRM process $(win.eventdata.image)

Query · wazuh

field win.eventdata.image="(?i)wsmprovhost\.exe"

Fires when

Wazuh evaluates a chain top-down. Every rule above this one must match on the same event before this rule is tested at all.

  1. field win.eventdata.targetFilename="(?i)[c-z]:\\\\Windows\\\\.+\.(exe|com|dll|vbs|js|bat|cmd|pif|wsh|ps1|lnk|msi|vbe)$"
  2. 92220 binary created in Windows root folder by WinRM process · win.eventdata.image = (?i)wsmprovhost\.exe refinement level 6 this rule
    field win.eventdata.image="(?i)wsmprovhost\.exe"

Rule dependencies

Depends on

Raw source binary created in Windows root folder by WinRM process · win.eventdata.image = (?i)wsmprovhost\.exe · Wazuh XML
Esc
Published by Wazuh Core Ruleset ↗, licensed under GPLv2 ↗. Reproduced here unmodified.
<rule id="92220" level="6">
    <if_sid>92217</if_sid>
    <field name="win.eventdata.image" type="pcre2">(?i)wsmprovhost\.exe</field>
    <options>no_full_log</options>
    <description>$(win.eventdata.targetFilename) binary created in Windows root folder by WinRM process $(win.eventdata.image)</description>
    <mitre>
      <id>T1574</id>
      <id>T1570</id>
    </mitre>
  </rule>

Detection rules belong to the projects that publish them and remain under their own licenses. This site indexes and links to them; it claims no rights in them.