Detection rules › Elastic

Suspicious Parent-Child Relationship

Source
github.com/elastic/protections-artifacts

Identifies Windows programs run with unexpected parent processes, which can indicate masquerading via process hollowing or other forms of code injection in an attempt to evade detections that monitor the execution from suspicious locations.

MITRE ATT&CK coverage

Rule body

[rule]
description = """
Identifies Windows programs run with unexpected parent processes, which can indicate masquerading via process hollowing
or other forms of code injection in an attempt to evade detections that monitor the execution from suspicious locations.
"""
id = "18a26e3e-e535-4d23-8ffa-a3cdba56d16e"
license = "Elastic License v2"
name = "Suspicious Parent-Child Relationship"
os_list = ["windows"]
reference = [
    "https://www.elastic.co/security-labs/bits-and-bytes-analyzing-bitsloth",
    "https://www.elastic.co/security-labs/elastic-security-labs-discovers-lobshot-malware",
    "https://www.elastic.co/security-labs/elastic-security-labs-steps-through-the-r77-rootkit",
]
version = "1.0.44"

query = '''
process where event.action == "start" and
 process.executable : ("?:\\*", "\\Device\\CdRom*", "\\Device\\Mup\\*", "\\\\*") and
 process.parent.executable : ("?:\\*", "\\Device\\CdRom*", "\\Device\\Mup\\*", "\\\\*") and
  (
   /*
     suspicious parent processes
     N.B svchost.exe is covered by ruleId 5b00c9ba-9546-47cc-8f9f-1c1a3e95f65c

    */
   (process.name : "autochk.exe" and not process.parent.name : "smss.exe") or

   (process.name : ("consent.exe", "RuntimeBroker.exe") and not process.parent.name : ("svchost.exe", "RuntimeBroker.exe") and
    not process.parent.executable :
                 ("?:\\Program Files\\ThreatLocker\\threatlockerconsent.exe",
                  "?:\\Program Files (x86)\\Workplace\\Components\\WorkplaceContainerComponent\\Current\\Workplace Container Helper.exe")) or
   (process.name : "SearchIndexer.exe" and not process.parent.name : ("services.exe", "SearchIndexer.exe")) or
   (process.name : "smss.exe" and not process.parent.name : ("System", "smss.exe", "sihost.exe")) or
   (process.name : "wininit.exe" and not process.parent.name : "smss.exe") or
   (process.name : ("lsass.exe", "LsaIso.exe") and not process.parent.name : ("wininit.exe", "lsass.exe", "services.exe")) or
   (process.name : "services.exe" and not process.parent.name : "wininit.exe") or
   (process.name : "spoolsv.exe" and not process.parent.name : ("services.exe", "spoolsv.exe")) or
   (process.name : "taskhost.exe" and not process.parent.name : ("services.exe", "svchost.exe")) or
   (process.name : "taskhostw.exe" and not process.parent.name : ("services.exe", "svchost.exe", "taskhostw.exe")) or
   (process.name : ("wmiprvse.exe", "wsmprovhost.exe", "winrshost.exe") and not process.parent.name : "svchost.exe") or
   (process.name : "sihost.exe" and not process.parent.name : ("svchost.exe", "sihost.exe", "powershell.exe")) or
   (process.name : ("winlogon.exe", "csrss.exe", "SearchProtocolHost.exe", "fontdrvhost.exe", "userinit.exe", "dwm.exe", "LogonUI.exe", "taskhostw.exe") and
    (process.parent.executable : ("?:\\Users\\*\\AppData\\*", "?:\\Users\\Public\\*", "?:\\Users\\*\\Downloads\\*", "?:\\ProgramData\\*",
                                 "?:\\Windows\\Temp\\*", "?:\\Users\\*\\Desktop\\*", "\\Device\\CdRom*", "\\Device\\Mup\\*") or
     process.parent.name : ("python*", "powershell.exe", "rundll32.exe", "regsvr32.exe"))) or

   /* suspicious child processes */
   (process.parent.name : "lsass.exe" and not process.name : ("lsass.exe", "WerFaultSecure.exe", "WerFault.exe", "efsui.exe", "LsaIso.exe") and
    not (process.code_signature.subject_name in ("NoMachine S.a.r.l.", "AuthLite, LLC") and process.code_signature.trusted == true) and
    not process.hash.sha256 : ("bfcb8f057dae3df9c656ec983d165c1571dbb5e19b6310cc0e5f1bff4c063c1e",
                               "dd1731be5fccca0d15f2c8e4780debc2962e4c434a7a138fff631a6aa0165962",
                               "67f366015d701dcd609e1f40c6bcbe56e7d2b479ebc4229927e50674769a8ead")) or
   (process.parent.name : "autochk.exe" and not process.name:("chkdsk.exe", "doskey.exe", "WerFault.exe", "conhost.exe")) or
   (process.parent.name : "smss.exe" and
    not process.name : ("autochk.exe", "smss.exe", "csrss.exe", "wininit.exe", "winlogon.exe", "setupcl.exe", "WerFault.exe"))
   )
   and not process.parent.executable :
                   ("?:\\Program Files\\Adobe\\Acrobat DC\\Acrobat\\AcroCEF\\AcroCEF.exe",
                    "?:\\Program Files (x86)\\Adobe\\Acrobat DC\\Acrobat\\*\\AcroCEF.exe",
                    "?:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\AcroCEF\\RdrCEF.exe",
                    "?:\\Program Files\\Adobe\\Acrobat Reader DC\\Reader\\AcroCEF\\RdrCEF.exe") and
   not (process.name : "dwm.exe" and process.code_signature.subject_name == "Teramind Inc." and process.code_signature.trusted == true) and
   not (process.name : "SearchProtocolHost.exe" and process.parent.name : "rundll32.exe" and process.parent.args : "AppXDeploymentExtensions.OneCore.dll,ShellRefresh") and
   not (process.parent.executable : "?:\\Windows\\System32\\smss.exe" and process.parent.args : "-SpecialSession") and
   not (process.parent.executable : ("?:\\Program Files\\Sandboxie\\SandboxieDcomLaunch.exe", "?:\\Program Files\\Sandboxie-Plus\\SandboxieDcomLaunch.exe") and process.name : "RuntimeBroker.exe") and
   not (process.name : ("winlogon.exe", "csrss.exe") and
        process.parent.executable : "?:\\Users\\*\\AppData\\Local\\Microsoft\\OneDrive\\OneDrive.exe" and
        process.parent.args : "/client=Personal" and process.parent.args : "/background") and
   not (process.executable : "?:\\Windows\\System32\\wbem\\WmiPrvSE.exe" and process.args : "/regserver" and
        process.Ext.token.integrity_level_name : "system") and
   not (process.name : "consent.exe" and
        process.parent.executable : "?:\\Program Files (x86)\\Common Files\\Adobe\\Adobe Desktop Common\\ADS\\CRWindowsClientService.exe") and
   not (process.parent.executable : "?:\\Users\\*\\AppData\\Local\\Microsoft\\EdgeUpdate\\*\\MicrosoftEdgeUpdateCore.exe" and
        process.executable : "?:\\WINDOWS\\system32\\SearchProtocolHost.exe" and process.command_line : "*UsGthrFltPipeMssGthrPipe*") and
   not (process.executable : "?:\\Windows\\System32\\SearchProtocolHost.exe" and
        process.parent.executable : ("?:\\Users\\*\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe", "C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe")) and
   not (process.name : "cmd.exe" and process.parent.executable : "?:\\Windows\\System32\\lsass.exe" and
        process.args : "C:\\AdPasswordSync\\passwd.bat") and
   not (process.executable :
                ("?:\\Program Files (x86)\\Tanium\\Tanium Client\\Patch\\tools\\TaniumFileInfo.exe",
                 "?:\\Program Files (x86)\\VIPRE Business Agent\\UrlInspectAddon.exe") and process.parent.name : "smss.exe") and
   not (process.parent.name : "lsass.exe" and
        process.executable : "?:\\Program Files\\McAfee\\Endpoint Encryption Agent\\MfeEpeHost.exe") and
   not (process.parent.name : "lsass.exe" and process.code_signature.subject_name == "Secure Endpoints Inc." and process.code_signature.trusted == true) and
   not (process.name : "consent.exe" and process.parent.name : "rundll32.exe" and
        process.parent.args == "shell32.dll,SHCreateLocalServerRunDll" and process.parent.args == "{9BA05972-F6A8-11CF-A442-00A0C90A8F39}") and
   not (process.executable : ("?:\\Windows\\System32\\spoolsv.exe", "?:\\Windows\\System32\\RuntimeBroker.exe") and
        process.parent.executable : ("?:\\Program Files (x86)\\Workplace\\Components\\WorkplaceContainerComponent\\Current\\Workplace Starter.exe",
                                     "?:\\Program Files (x86)\\Workplace\\Components\\WorkplaceContainerComponent\\Current\\Workplace Container Helper.exe")) and
   not (process.executable : "C:\\Windows\\Sys?????\\wbem\\WmiPrvSE.exe" and process.args : "/RegServer" and process.parent.name : ("powershell.exe", "cmd.exe")) and 
   not (process.parent.name == "lsass.exe" and process.args : "C:\\Program Files\\PasswordRBL\\passwdfw.ps1") and
   not (process.name : "services.exe" and process.parent.executable : "?:\\Windows\\LFSAgent\\lasrv.exe" and
        process.code_signature.trusted == true and
        process.code_signature.subject_name : "LEPIDE SOFTWARE PRIVATE LIMITED") and
   not (process.name : "LogonUI.exe" and process.parent.executable : "?:\\Users\\*\\AppData\\Local\\Microsoft\\OneDrive\\*\\FileCoAuth.exe")
'''

min_endpoint_version = "7.15.0"
[[actions]]
action = "kill_process"
field = "process.entity_id"
state = 0

[[optional_actions]]
action = "rollback"
field = "process.entity_id"
state = 0

[[threat]]
framework = "MITRE ATT&CK"
[[threat.technique]]
id = "T1036"
name = "Masquerading"
reference = "https://attack.mitre.org/techniques/T1036/"

[[threat.technique]]
id = "T1055"
name = "Process Injection"
reference = "https://attack.mitre.org/techniques/T1055/"
[[threat.technique.subtechnique]]
id = "T1055.012"
name = "Process Hollowing"
reference = "https://attack.mitre.org/techniques/T1055/012/"



[threat.tactic]
id = "TA0005"
name = "Defense Evasion"
reference = "https://attack.mitre.org/tactics/TA0005/"

[internal]
min_endpoint_version = "7.15.0"

Stages and Predicates

Stage 1: process

process where event.action == "start" and
 process.executable : ("?:\\*", "\\Device\\CdRom*", "\\Device\\Mup\\*", "\\\\*") and
 process.parent.executable : ("?:\\*", "\\Device\\CdRom*", "\\Device\\Mup\\*", "\\\\*") and
  (
   /*
     suspicious parent processes
     N.B svchost.exe is covered by ruleId 5b00c9ba-9546-47cc-8f9f-1c1a3e95f65c
    */
   (process.name : "autochk.exe" and not process.parent.name : "smss.exe") or
   (process.name : ("consent.exe", "RuntimeBroker.exe") and not process.parent.name : ("svchost.exe", "RuntimeBroker.exe") and
    not process.parent.executable :
                 ("?:\\Program Files\\ThreatLocker\\threatlockerconsent.exe",
                  "?:\\Program Files (x86)\\Workplace\\Components\\WorkplaceContainerComponent\\Current\\Workplace Container Helper.exe")) or
   (process.name : "SearchIndexer.exe" and not process.parent.name : ("services.exe", "SearchIndexer.exe")) or
   (process.name : "smss.exe" and not process.parent.name : ("System", "smss.exe", "sihost.exe")) or
   (process.name : "wininit.exe" and not process.parent.name : "smss.exe") or
   (process.name : ("lsass.exe", "LsaIso.exe") and not process.parent.name : ("wininit.exe", "lsass.exe", "services.exe")) or
   (process.name : "services.exe" and not process.parent.name : "wininit.exe") or
   (process.name : "spoolsv.exe" and not process.parent.name : ("services.exe", "spoolsv.exe")) or
   (process.name : "taskhost.exe" and not process.parent.name : ("services.exe", "svchost.exe")) or
   (process.name : "taskhostw.exe" and not process.parent.name : ("services.exe", "svchost.exe", "taskhostw.exe")) or
   (process.name : ("wmiprvse.exe", "wsmprovhost.exe", "winrshost.exe") and not process.parent.name : "svchost.exe") or
   (process.name : "sihost.exe" and not process.parent.name : ("svchost.exe", "sihost.exe", "powershell.exe")) or
   (process.name : ("winlogon.exe", "csrss.exe", "SearchProtocolHost.exe", "fontdrvhost.exe", "userinit.exe", "dwm.exe", "LogonUI.exe", "taskhostw.exe") and
    (process.parent.executable : ("?:\\Users\\*\\AppData\\*", "?:\\Users\\Public\\*", "?:\\Users\\*\\Downloads\\*", "?:\\ProgramData\\*",
                                 "?:\\Windows\\Temp\\*", "?:\\Users\\*\\Desktop\\*", "\\Device\\CdRom*", "\\Device\\Mup\\*") or
     process.parent.name : ("python*", "powershell.exe", "rundll32.exe", "regsvr32.exe"))) or
   (process.parent.name : "lsass.exe" and not process.name : ("lsass.exe", "WerFaultSecure.exe", "WerFault.exe", "efsui.exe", "LsaIso.exe") and
    not (process.code_signature.subject_name in ("NoMachine S.a.r.l.", "AuthLite, LLC") and process.code_signature.trusted == true) and
    not process.hash.sha256 : ("bfcb8f057dae3df9c656ec983d165c1571dbb5e19b6310cc0e5f1bff4c063c1e",
                               "dd1731be5fccca0d15f2c8e4780debc2962e4c434a7a138fff631a6aa0165962",
                               "67f366015d701dcd609e1f40c6bcbe56e7d2b479ebc4229927e50674769a8ead")) or
   (process.parent.name : "autochk.exe" and not process.name:("chkdsk.exe", "doskey.exe", "WerFault.exe", "conhost.exe")) or
   (process.parent.name : "smss.exe" and
    not process.name : ("autochk.exe", "smss.exe", "csrss.exe", "wininit.exe", "winlogon.exe", "setupcl.exe", "WerFault.exe"))
   )
   and not process.parent.executable :
                   ("?:\\Program Files\\Adobe\\Acrobat DC\\Acrobat\\AcroCEF\\AcroCEF.exe",
                    "?:\\Program Files (x86)\\Adobe\\Acrobat DC\\Acrobat\\*\\AcroCEF.exe",
                    "?:\\Program Files (x86)\\Adobe\\Acrobat Reader DC\\Reader\\AcroCEF\\RdrCEF.exe",
                    "?:\\Program Files\\Adobe\\Acrobat Reader DC\\Reader\\AcroCEF\\RdrCEF.exe") and
   not (process.name : "dwm.exe" and process.code_signature.subject_name == "Teramind Inc." and process.code_signature.trusted == true) and
   not (process.name : "SearchProtocolHost.exe" and process.parent.name : "rundll32.exe" and process.parent.args : "AppXDeploymentExtensions.OneCore.dll,ShellRefresh") and
   not (process.parent.executable : "?:\\Windows\\System32\\smss.exe" and process.parent.args : "-SpecialSession") and
   not (process.parent.executable : ("?:\\Program Files\\Sandboxie\\SandboxieDcomLaunch.exe", "?:\\Program Files\\Sandboxie-Plus\\SandboxieDcomLaunch.exe") and process.name : "RuntimeBroker.exe") and
   not (process.name : ("winlogon.exe", "csrss.exe") and
        process.parent.executable : "?:\\Users\\*\\AppData\\Local\\Microsoft\\OneDrive\\OneDrive.exe" and
        process.parent.args : "/client=Personal" and process.parent.args : "/background") and
   not (process.executable : "?:\\Windows\\System32\\wbem\\WmiPrvSE.exe" and process.args : "/regserver" and
        process.Ext.token.integrity_level_name : "system") and
   not (process.name : "consent.exe" and
        process.parent.executable : "?:\\Program Files (x86)\\Common Files\\Adobe\\Adobe Desktop Common\\ADS\\CRWindowsClientService.exe") and
   not (process.parent.executable : "?:\\Users\\*\\AppData\\Local\\Microsoft\\EdgeUpdate\\*\\MicrosoftEdgeUpdateCore.exe" and
        process.executable : "?:\\WINDOWS\\system32\\SearchProtocolHost.exe" and process.command_line : "*UsGthrFltPipeMssGthrPipe*") and
   not (process.executable : "?:\\Windows\\System32\\SearchProtocolHost.exe" and
        process.parent.executable : ("?:\\Users\\*\\AppData\\Local\\Microsoft\\Teams\\current\\Teams.exe", "C:\\Windows\\System32\\WindowsPowerShell\\v1.0\\powershell.exe")) and
   not (process.name : "cmd.exe" and process.parent.executable : "?:\\Windows\\System32\\lsass.exe" and
        process.args : "C:\\AdPasswordSync\\passwd.bat") and
   not (process.executable :
                ("?:\\Program Files (x86)\\Tanium\\Tanium Client\\Patch\\tools\\TaniumFileInfo.exe",
                 "?:\\Program Files (x86)\\VIPRE Business Agent\\UrlInspectAddon.exe") and process.parent.name : "smss.exe") and
   not (process.parent.name : "lsass.exe" and
        process.executable : "?:\\Program Files\\McAfee\\Endpoint Encryption Agent\\MfeEpeHost.exe") and
   not (process.parent.name : "lsass.exe" and process.code_signature.subject_name == "Secure Endpoints Inc." and process.code_signature.trusted == true) and
   not (process.name : "consent.exe" and process.parent.name : "rundll32.exe" and
        process.parent.args == "shell32.dll,SHCreateLocalServerRunDll" and process.parent.args == "{9BA05972-F6A8-11CF-A442-00A0C90A8F39}") and
   not (process.executable : ("?:\\Windows\\System32\\spoolsv.exe", "?:\\Windows\\System32\\RuntimeBroker.exe") and
        process.parent.executable : ("?:\\Program Files (x86)\\Workplace\\Components\\WorkplaceContainerComponent\\Current\\Workplace Starter.exe",
                                     "?:\\Program Files (x86)\\Workplace\\Components\\WorkplaceContainerComponent\\Current\\Workplace Container Helper.exe")) and
   not (process.executable : "C:\\Windows\\Sys?????\\wbem\\WmiPrvSE.exe" and process.args : "/RegServer" and process.parent.name : ("powershell.exe", "cmd.exe")) and
   not (process.parent.name == "lsass.exe" and process.args : "C:\\Program Files\\PasswordRBL\\passwdfw.ps1") and
   not (process.name : "services.exe" and process.parent.executable : "?:\\Windows\\LFSAgent\\lasrv.exe" and
        process.code_signature.trusted == true and
        process.code_signature.subject_name : "LEPIDE SOFTWARE PRIVATE LIMITED") and
   not (process.name : "LogonUI.exe" and process.parent.executable : "?:\\Users\\*\\AppData\\Local\\Microsoft\\OneDrive\\*\\FileCoAuth.exe")

Exclusions

The rule actively suppresses these predicates.

FieldKindExcluded valuesSearch
process.Ext.token.integrity_level_nameeqsystemexcludes:process.Ext.token.integrity_level_name field:"process.Ext.token.integrity_level_name" value:"system"
process.argseq/regserverexcludes:process.args field:"process.args" value:"/regserver"
process.executableeq?:\Windows\System32\wbem\WmiPrvSE.exeexcludes:process.executable field:"process.executable" value:"?:\Windows\System32\wbem\WmiPrvSE.exe"
process.argseq/RegServerexcludes:process.args field:"process.args" value:"/RegServer"
process.executableeqC:\Windows\Sys?????\wbem\WmiPrvSE.exeexcludes:process.executable field:"process.executable" value:"C:\Windows\Sys?????\wbem\WmiPrvSE.exe"
process.parent.nameeqpowershell.exe, cmd.exeexcludes:process.parent.name field:"process.parent.name" value:"powershell.exe" field:"process.parent.name" value:"cmd.exe"
process.argseqC:\AdPasswordSync\passwd.batexcludes:process.args field:"process.args" value:"C:\AdPasswordSync\passwd.bat"
process.nameeqcmd.exeexcludes:process.name field:"process.name" value:"cmd.exe"
process.parent.executableeq?:\Windows\System32\lsass.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Windows\System32\lsass.exe"
process.argseqC:\Program Files\PasswordRBL\passwdfw.ps1excludes:process.args field:"process.args" value:"C:\Program Files\PasswordRBL\passwdfw.ps1"
process.parent.nameeqlsass.exeexcludes:process.parent.name field:"process.parent.name" value:"lsass.exe"
process.code_signature.subject_nameeqLEPIDE SOFTWARE PRIVATE LIMITEDexcludes:process.code_signature.subject_name field:"process.code_signature.subject_name" value:"LEPIDE SOFTWARE PRIVATE LIMITED"
process.code_signature.trustedeqtrueexcludes:process.code_signature.trusted field:"process.code_signature.trusted" value:"true"
process.nameeqservices.exeexcludes:process.name field:"process.name" value:"services.exe"
process.parent.executableeq?:\Windows\LFSAgent\lasrv.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Windows\LFSAgent\lasrv.exe"
process.code_signature.subject_nameeqSecure Endpoints Inc.excludes:process.code_signature.subject_name field:"process.code_signature.subject_name" value:"Secure Endpoints Inc."
process.code_signature.subject_nameeqTeramind Inc.excludes:process.code_signature.subject_name field:"process.code_signature.subject_name" value:"Teramind Inc."
process.nameeqdwm.exeexcludes:process.name field:"process.name" value:"dwm.exe"
process.command_linematchUsGthrFltPipeMssGthrPipeexcludes:process.command_line field:"process.command_line" value:"UsGthrFltPipeMssGthrPipe"
process.executableeq?:\WINDOWS\system32\SearchProtocolHost.exeexcludes:process.executable field:"process.executable" value:"?:\WINDOWS\system32\SearchProtocolHost.exe"
process.parent.executablewildcard?:\Users\*\AppData\Local\Microsoft\EdgeUpdate\*\MicrosoftEdgeUpdateCore.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Users\*\AppData\Local\Microsoft\EdgeUpdate\*\MicrosoftEdgeUpdateCore.exe"
process.executableeq?:\Program Files (x86)\Tanium\Tanium Client\Patch\tools\TaniumFileInfo.exe, ?:\Program Files (x86)\VIPRE Business Agent\UrlInspectAddon.exeexcludes:process.executable field:"process.executable" value:"?:\Program Files (x86)\Tanium\Tanium Client\Patch\tools\TaniumFileInfo.exe" field:"process.executable" value:"?:\Program Files (x86)\VIPRE Business Agent\UrlInspectAddon.exe"
process.parent.nameeqsmss.exeexcludes:process.parent.name field:"process.parent.name" value:"smss.exe"
process.executableeq?:\Program Files\McAfee\Endpoint Encryption Agent\MfeEpeHost.exeexcludes:process.executable field:"process.executable" value:"?:\Program Files\McAfee\Endpoint Encryption Agent\MfeEpeHost.exe"
process.executableeq?:\Windows\System32\SearchProtocolHost.exeexcludes:process.executable field:"process.executable" value:"?:\Windows\System32\SearchProtocolHost.exe"
process.parent.executablewildcard?:\Users\*\AppData\Local\Microsoft\Teams\current\Teams.exe, C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Users\*\AppData\Local\Microsoft\Teams\current\Teams.exe" field:"process.parent.executable" value:"C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe"
process.executableeq?:\Windows\System32\spoolsv.exe, ?:\Windows\System32\RuntimeBroker.exeexcludes:process.executable field:"process.executable" value:"?:\Windows\System32\spoolsv.exe" field:"process.executable" value:"?:\Windows\System32\RuntimeBroker.exe"
process.parent.executableeq?:\Program Files (x86)\Workplace\Components\WorkplaceContainerComponent\Current\Workplace Starter.exe, ?:\Program Files (x86)\Workplace\Components\WorkplaceContainerComponent\Current\Workplace Container Helper.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Program Files (x86)\Workplace\Components\WorkplaceContainerComponent\Current\Workplace Starter.exe" field:"process.parent.executable" value:"?:\Program Files (x86)\Workplace\Components\WorkplaceContainerComponent\Current\Workplace Container Helper.exe"
process.nameeqLogonUI.exeexcludes:process.name field:"process.name" value:"LogonUI.exe"
process.parent.executablewildcard?:\Users\*\AppData\Local\Microsoft\OneDrive\*\FileCoAuth.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Users\*\AppData\Local\Microsoft\OneDrive\*\FileCoAuth.exe"
process.nameeqRuntimeBroker.exeexcludes:process.name field:"process.name" value:"RuntimeBroker.exe"
process.parent.executableeq?:\Program Files\Sandboxie\SandboxieDcomLaunch.exe, ?:\Program Files\Sandboxie-Plus\SandboxieDcomLaunch.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Program Files\Sandboxie\SandboxieDcomLaunch.exe" field:"process.parent.executable" value:"?:\Program Files\Sandboxie-Plus\SandboxieDcomLaunch.exe"
process.nameeqSearchProtocolHost.exeexcludes:process.name field:"process.name" value:"SearchProtocolHost.exe"
process.parent.argseqAppXDeploymentExtensions.OneCore.dll,ShellRefreshexcludes:process.parent.args field:"process.parent.args" value:"AppXDeploymentExtensions.OneCore.dll,ShellRefresh"
process.parent.nameeqrundll32.exeexcludes:process.parent.name field:"process.parent.name" value:"rundll32.exe"
process.nameeqconsent.exeexcludes:process.name field:"process.name" value:"consent.exe"
process.parent.argseqshell32.dll,SHCreateLocalServerRunDllexcludes:process.parent.args field:"process.parent.args" value:"shell32.dll,SHCreateLocalServerRunDll"
process.parent.argseq{9BA05972-F6A8-11CF-A442-00A0C90A8F39}excludes:process.parent.args field:"process.parent.args" value:"{9BA05972-F6A8-11CF-A442-00A0C90A8F39}"
process.parent.executableeq?:\Program Files (x86)\Common Files\Adobe\Adobe Desktop Common\ADS\CRWindowsClientService.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Program Files (x86)\Common Files\Adobe\Adobe Desktop Common\ADS\CRWindowsClientService.exe"
process.nameeqwinlogon.exe, csrss.exeexcludes:process.name field:"process.name" value:"winlogon.exe" field:"process.name" value:"csrss.exe"
process.parent.argseq/backgroundexcludes:process.parent.args field:"process.parent.args" value:"/background"
process.parent.argseq/client=Personalexcludes:process.parent.args field:"process.parent.args" value:"/client=Personal"
process.parent.executablewildcard?:\Users\*\AppData\Local\Microsoft\OneDrive\OneDrive.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Users\*\AppData\Local\Microsoft\OneDrive\OneDrive.exe"
process.parent.argseq-SpecialSessionexcludes:process.parent.args field:"process.parent.args" value:"-SpecialSession"
process.parent.executableeq?:\Windows\System32\smss.exeexcludes:process.parent.executable field:"process.parent.executable" value:"?:\Windows\System32\smss.exe"
process.parent.executablewildcard?:\Program Files\Adobe\Acrobat DC\Acrobat\AcroCEF\AcroCEF.exe, ?:\Program Files (x86)\Adobe\Acrobat DC\Acrobat\*\AcroCEF.exe, ?:\Program Files (x86)\Adobe\Acrobat Reader DC\Reader\AcroCEF\RdrCEF.exe, ?:\Program Files\Adobe\Acrobat Reader DC\Reader\AcroCEF\RdrCEF.exeexcludes:process.parent.executable

Indicators

These rows show field, operator, and value matches.

FieldKindValuesSearch
event.actioneq
  • start corpus 391 (elastic 391)
field:"EventType" kind:eq value:"start"
process.executablewildcard
  • ?:\* corpus 18 (elastic 18)
  • \Device\CdRom* corpus 2 (elastic 2)
  • \Device\Mup\* corpus 8 (elastic 8)
  • \\* corpus 2 (elastic 2)
field:"Image" kind:wildcard
process.namewildcard
  • LogonUI.exe corpus 4 (elastic 4)
  • LsaIso.exe corpus 3 (elastic 3)
  • RuntimeBroker.exe corpus 3 (elastic 3)
  • SearchIndexer.exe corpus 4 (elastic 3, splunk 1)
  • SearchProtocolHost.exe corpus 6 (elastic 4, splunk 2)
  • autochk.exe corpus 4 (elastic 4)
  • consent.exe corpus 3 (elastic 3)
  • csrss.exe corpus 5 (elastic 5)
  • dwm.exe corpus 3 (elastic 3)
  • fontdrvhost.exe corpus 3 (elastic 3)
  • lsass.exe corpus 9 (elastic 9)
  • services.exe corpus 7 (elastic 7)
  • sihost.exe corpus 2 (elastic 2)
  • smss.exe corpus 4 (elastic 4)
  • spoolsv.exe corpus 7 (elastic 5, splunk 2)
  • taskhost.exe corpus 4 (elastic 3, splunk 1)
  • taskhostw.exe corpus 4 (elastic 4)
  • userinit.exe corpus 6 (elastic 6)
  • wininit.exe corpus 5 (elastic 5)
  • winlogon.exe corpus 6 (elastic 5, splunk 1)
  • winrshost.exe corpus 4 (elastic 4)
  • wmiprvse.exe corpus 7 (elastic 7)
  • wsmprovhost.exe corpus 4 (elastic 4)
field:"process_name" kind:wildcard
process.parent.executablewildcard
  • ?:\* corpus 3 (elastic 3)
  • ?:\ProgramData\* corpus 2 (elastic 2)
  • ?:\Users\*\AppData\* corpus 4 (elastic 4)
  • ?:\Users\*\Desktop\*
  • ?:\Users\*\Downloads\*
  • ?:\Users\Public\*
  • ?:\Windows\Temp\*
  • \Device\CdRom*
  • \Device\Mup\*
  • \\*
field:"ParentImage" kind:wildcard
process.parent.namewildcard
  • autochk.exe corpus 2 (elastic 2)
  • lsass.exe corpus 3 (elastic 3)
  • powershell.exe corpus 39 (elastic 36, kusto 2, splunk 1)
  • python* corpus 25 (elastic 25)
  • regsvr32.exe corpus 13 (elastic 13)
  • rundll32.exe corpus 20 (elastic 20)
  • smss.exe corpus 3 (elastic 3)
field:"parent_process_name" kind:wildcard