binary created in Windows root folder by WinRM process · win.eventdata.image = (?i)wsmprovhost\.exe
Description
$(win.eventdata.targetFilename) binary created in Windows root folder by WinRM process $(win.eventdata.image)
Query · wazuh
field win.eventdata.image="(?i)wsmprovhost\.exe"
Fires when
Wazuh evaluates a chain top-down. Every rule above this one must match on the same event before this rule is tested at all.
-
field win.eventdata.targetFilename="(?i)[c-z]:\\\\Windows\\\\.+\.(exe|com|dll|vbs|js|bat|cmd|pif|wsh|ps1|lnk|msi|vbe)$" -
92220binary created in Windows root folder by WinRM process · win.eventdata.image = (?i)wsmprovhost\.exe refinement level 6 this rulefield win.eventdata.image="(?i)wsmprovhost\.exe"
Rule dependencies
Depends on
-
composes · Wazuh if_sid
92217