Detection rules
15,987 catalog-relevant detection rules from Sigma, Elastic, Splunk, Kusto, Panther, and Sublime, indexed by ATT&CK tactic and technique. Each page shows its parsed predicates, exclusions, and shared indicators. Looking for something specific? Search the library.
MITRE ATT&CK
Reconnaissance
Gather Victim Host Information T1592 13 rules
Active Scanning T1595 68 rules
Phishing for Information T1598 9 rules
No specific technique 8 rules
Resource Development
Acquire Infrastructure T1583 6 rules
Compromise Infrastructure T1584 12 rules
Establish Accounts T1585 2 rules
Compromise Accounts T1586 41 rules
Develop Capabilities T1587 24 rules
Obtain Capabilities T1588 22 rules
Obtain Capabilities: Tool T1588.002 13 rules
Stage Capabilities T1608 14 rules
No specific technique 1 rule
Initial Access
Valid Accounts T1078 782 rules
Valid Accounts: Cloud Accounts T1078.004 311 rules
External Remote Services T1133 222 rules
Drive-by Compromise T1189 46 rules
Exploit Public-Facing Application T1190 549 rules
Supply Chain Compromise T1195 97 rules
Trusted Relationship T1199 18 rules
Hardware Additions T1200 15 rules
Phishing T1566 351 rules
Content Injection T1659 4 rules
No specific technique 30 rules
Execution
Windows Management Instrumentation T1047 140 rules
Scheduled Task/Job T1053 222 rules
Scheduled Task/Job: At T1053.002 19 rules
Scheduled Task/Job: Cron T1053.003 38 rules
Command and Scripting Interpreter T1059 1505 rules
Software Deployment Tools T1072 30 rules
Native API T1106 58 rules
Shared Modules T1129 23 rules
BITS Jobs T1197 39 rules
Exploitation for Client Execution T1203 129 rules
User Execution T1204 322 rules
User Execution: Malicious File T1204.002 190 rules
Inter-Process Communication T1559 38 rules
System Services T1569 106 rules
Hijack Execution Flow T1574 321 rules
Hijack Execution Flow: DLL T1574.001 173 rules
Deploy Container T1610 33 rules
Serverless Execution T1648 17 rules
Cloud Administration Command T1651 27 rules
No specific technique 155 rules
Persistence
Scheduled Task/Job T1053 222 rules
Scheduled Task/Job: At T1053.002 19 rules
Scheduled Task/Job: Cron T1053.003 38 rules
Valid Accounts T1078 782 rules
Valid Accounts: Cloud Accounts T1078.004 311 rules
Account Manipulation T1098 568 rules
Redundant Access T1108 3 rules
Modify Registry T1112 307 rules
External Remote Services T1133 222 rules
Create Account T1136 162 rules
Office Application Startup T1137 33 rules
Software Extensions T1176 15 rules
BITS Jobs T1197 39 rules
Traffic Signaling T1205 1 rule
Server Software Component T1505 158 rules
Implant Internal Image T1525 5 rules
Pre-OS Boot T1542 20 rules
Pre-OS Boot: Bootkit T1542.003 5 rules
Create or Modify System Process T1543 251 rules
Event Triggered Execution T1546 241 rules
Boot or Logon Autostart Execution T1547 252 rules
Modify Authentication Process T1556 161 rules
Power Settings T1653 1 rule
No specific technique 97 rules
Privilege Escalation
Scheduled Task/Job T1053 222 rules
Scheduled Task/Job: At T1053.002 19 rules
Scheduled Task/Job: Cron T1053.003 38 rules
Process Injection T1055 329 rules
Valid Accounts T1078 782 rules
Valid Accounts: Cloud Accounts T1078.004 311 rules
Account Manipulation T1098 568 rules
Access Token Manipulation T1134 98 rules
Create or Modify System Process T1543 251 rules
Event Triggered Execution T1546 241 rules
Boot or Logon Autostart Execution T1547 252 rules
Abuse Elevation Control Mechanism T1548 365 rules
Escape to Host T1611 62 rules
No specific technique 50 rules
Stealth
Direct Volume Access T1006 8 rules
Rootkit T1014 37 rules
Obfuscated Files or Information T1027 284 rules
Masquerading T1036 313 rules
Process Injection T1055 329 rules
Indicator Removal T1070 200 rules
Valid Accounts T1078 782 rules
Valid Accounts: Cloud Accounts T1078.004 311 rules
Redundant Access T1108 3 rules
Access Token Manipulation T1134 98 rules
BITS Jobs T1197 39 rules
Indirect Command Execution T1202 71 rules
Traffic Signaling T1205 1 rule
Exploitation for Stealth T1211 27 rules
System Script Proxy Execution T1216 22 rules
System Binary Proxy Execution T1218 672 rules
XSL Script Processing T1220 20 rules
Template Injection T1221 2 rules
Execution Guardrails T1480 2 rules
Virtualization/Sandbox Evasion T1497 21 rules
Pre-OS Boot T1542 20 rules
Pre-OS Boot: Bootkit T1542.003 5 rules
Hide Artifacts T1564 170 rules
Hijack Execution Flow T1574 321 rules
Hijack Execution Flow: DLL T1574.001 173 rules
Reflective Code Loading T1620 44 rules
Debugger Evasion T1622 2 rules
No specific technique 147 rules
Defense Impairment
Modify Registry T1112 307 rules
Rogue Domain Controller T1207 13 rules
Subvert Trust Controls T1553 67 rules
Modify Authentication Process T1556 161 rules
Network Boundary Bridging T1599 7 rules
Weaken Encryption T1600 3 rules
Modify System Image T1601 2 rules
Plist File Modification T1647 14 rules
Disable or Modify Tools T1685 883 rules
Safe Mode Boot T1688 1 rule
Downgrade Attack T1689 7 rules
No specific technique 26 rules
Credential Access
OS Credential Dumping T1003 423 rules
Network Sniffing T1040 25 rules
Input Capture T1056 35 rules
Input Capture: Keylogging T1056.001 17 rules
Brute Force T1110 304 rules
Forced Authentication T1187 30 rules
Steal Application Access Token T1528 80 rules
Steal Web Session Cookie T1539 34 rules
Unsecured Credentials T1552 268 rules
Credentials from Password Stores T1555 149 rules
Modify Authentication Process T1556 161 rules
Adversary-in-the-Middle T1557 69 rules
Forge Web Credentials T1606 17 rules
No specific technique 37 rules
Discovery
System Service Discovery T1007 25 rules
Query Registry T1012 34 rules
Remote System Discovery T1018 86 rules
System Owner/User Discovery T1033 84 rules
Network Sniffing T1040 25 rules
Network Service Discovery T1046 101 rules
Process Discovery T1057 36 rules
Permission Groups Discovery T1069 136 rules
System Information Discovery T1082 167 rules
File and Directory Discovery T1083 71 rules
Account Discovery T1087 217 rules
System Time Discovery T1124 6 rules
Network Share Discovery T1135 36 rules
Password Policy Discovery T1201 32 rules
Domain Trust Discovery T1482 66 rules
Virtualization/Sandbox Evasion T1497 21 rules
Software Discovery T1518 44 rules
Cloud Service Discovery T1526 48 rules
Cloud Service Dashboard T1538 4 rules
Cloud Infrastructure Discovery T1580 42 rules
System Location Discovery T1614 6 rules
Group Policy Discovery T1615 11 rules
Debugger Evasion T1622 2 rules
Log Enumeration T1654 3 rules
Virtual Machine Discovery T1673 4 rules
No specific technique 27 rules
Lateral Movement
Remote Services T1021 416 rules
Remote Services: SSH T1021.004 46 rules
Remote Services: VNC T1021.005 4 rules
Software Deployment Tools T1072 30 rules
Taint Shared Content T1080 4 rules
Internal Spearphishing T1534 4 rules
Lateral Tool Transfer T1570 47 rules
No specific technique 12 rules
Collection
Data from Local System T1005 77 rules
Data from Removable Media T1025 5 rules
Data from Network Shared Drive T1039 15 rules
Input Capture T1056 35 rules
Input Capture: Keylogging T1056.001 17 rules
Data Staged T1074 41 rules
Screen Capture T1113 27 rules
Email Collection T1114 68 rules
Clipboard Data T1115 21 rules
Automated Collection T1119 41 rules
Audio Capture T1123 11 rules
Video Capture T1125 10 rules
Browser Session Hijacking T1185 17 rules
Data from Cloud Storage T1530 83 rules
Adversary-in-the-Middle T1557 69 rules
Archive Collected Data T1560 45 rules
No specific technique 5 rules
Command & Control
Data Obfuscation T1001 8 rules
Fallback Channels T1008 17 rules
Application Layer Protocol T1071 505 rules
Proxy T1090 88 rules
Proxy: Internal Proxy T1090.001 10 rules
Proxy: External Proxy T1090.002 9 rules
Proxy: Multi-hop Proxy T1090.003 13 rules
Non-Application Layer Protocol T1095 46 rules
Web Service T1102 72 rules
Ingress Tool Transfer T1105 339 rules
Data Encoding T1132 15 rules
Traffic Signaling T1205 1 rule
Remote Access Tools T1219 111 rules
Dynamic Resolution T1568 37 rules
Non-Standard Port T1571 26 rules
Protocol Tunneling T1572 96 rules
Encrypted Channel T1573 26 rules
Content Injection T1659 4 rules
No specific technique 54 rules
Exfiltration
Automated Exfiltration T1020 53 rules
Scheduled Transfer T1029 3 rules
Data Transfer Size Limits T1030 27 rules
Exfiltration Over C2 Channel T1041 82 rules
Exfiltration Over Alternative Protocol: Exfiltration Over Unencrypted Non-C2 Protocol T1048.003 33 rules
Transfer Data to Cloud Account T1537 56 rules
Exfiltration Over Web Service T1567 161 rules
No specific technique 17 rules
Impact
Data Destruction T1485 194 rules
Data Encrypted for Impact T1486 86 rules
Service Stop T1489 85 rules
Inhibit System Recovery T1490 115 rules
Defacement T1491 12 rules
Firmware Corruption T1495 2 rules
Resource Hijacking T1496 61 rules
Network Denial of Service T1498 52 rules
Endpoint Denial of Service T1499 46 rules
System Shutdown/Reboot T1529 35 rules
Account Access Removal T1531 66 rules
Disk Wipe T1561 4 rules
Data Manipulation T1565 72 rules
Financial Theft T1657 3 rules
No specific technique 48 rules
Untagged
- Sublime MQL Attachment: Zip exploiting CVE-2023-38831 (unsolicited)
- Kusto Cayosoft Guardian - Cloud Application Security Threats available
- Kusto Cayosoft Guardian - Core Identity and Infrastructure Threats available
- Splunk Cisco Secure Firewall - Bits Network Activity production
- Kusto Cortex XDR Incident - High
- Kusto Cortex XDR Incident - Low
- Kusto Cortex XDR Incident - Medium
- Sigma CrackMaxpExec share permission enumeration experimental
- Panther CrowdStrike MacOS plutil Usage
- Panther Crowdstrike WMI Query Detection
- Splunk Detect malicious requests to exploit JBoss servers experimental
- Kusto Detection Opportunities for Certighost (CVE-2026-54121)
- Kusto DomainTools New Domain Discovery Indicators Ingested
- Kusto DomainTools Newly Added Domains Feeds Ingested
- Kusto DomainTools Newly Observed Domains Feeds Ingested
- Kusto DomainTools Newly Observed Hostnames Feeds Ingested
- Splunk F5 TMUI Authentication Bypass production
- Splunk File with Samsam Extension production
- Sublime MQL Fuzzy Attack Score: Advanced Graymail Detection
- Sublime MQL Headers: Zimbra mailer from a non-supported OS version
- Panther MacOS Browser Credential Access
- Panther MacOS Browser Credential Access (crowdstrike_fdrevent table)
- Sigma macOS ULS Potential TCC Bypass Indicators experimental
- Sigma macOS ULS securityd CodeSignature Failure experimental
- Sigma macOS ULS Sudo Execution Logged experimental
- Sigma macOS ULS TCC Access Denied experimental
- Elastic Microsoft Defender XDR Alert External Alerts production
- Elastic Microsoft Defender XDR Incident External Alerts production
- Elastic My First Rule production
- Sublime MQL New sender domain (<=10d) from untrusted sender
- Splunk Processes Tapping Keyboard Events experimental
- Kusto Recorded Future Sandbox - Malicious Email Attachment available
- Kusto Recorded Future Sandbox - Malicious File in Storage Account available
- Splunk Splunk Secure Application Alerts for Runtime Security experimental
- Sublime MQL Suspicious recipients pattern with no Compauth pass and suspicious content
- Elastic Web Application Suspicious Activity: sqlmap User Agent production