Detection rules › Elastic
Windows Defender Exclusions via WMI
Identifies attempt to modify to the Windows Defender configuration settings to add an exclusion via the Windows Management Instrumentation method.
MITRE ATT&CK coverage
| Tactic | Techniques |
|---|---|
| Execution | |
| Defense Impairment |
Rule body
[rule]
description = """
Identifies attempt to modify to the Windows Defender configuration settings to add an exclusion via the Windows
Management Instrumentation method.
"""
id = "73310ee3-5e48-4680-b7c5-c096813c7f03"
license = "Elastic License v2"
name = "Windows Defender Exclusions via WMI"
os_list = ["windows"]
reference = [
"https://docs.microsoft.com/en-us/powershell/module/defender/add-mppreference?view=windowsserver2019-ps",
]
version = "1.0.8"
query = '''
api where
process.Ext.api.name == "IWbemServices::ExecMethod" and
process.Ext.api.parameters.operation : "*MSFT_MpPreference::Add*" and
not (user.id == "S-1-5-18" and process.executable : "C:\\Windows\\Sys?????\\WindowsPowerShell\\v*\\powershell.exe") and
not (process.executable == "C:\\Windows\\System32\\svchost.exe" and process.parent.executable == "C:\\Windows\\System32\\services.exe") and
not process.parent.executable : (
"?:\\Program Files\\JetBrains\\*\\lib\\ReSharperHost\\JetBrains.Rider.AfterInstall.exe",
"?:\\Users\\*\\AppData\\Local\\Programs\\*\\lib\\ReSharperHost\\JetBrains.Rider.AfterInstall.exe",
"?:\\Program Files\\JetBrains\\*\\bin\\elevator.exe",
"?:\\Users\\*\\AppData\\Local\\Programs\\*\\bin\\elevator.exe",
"?:\\Users\\*\\AppData\\Local\\Temp\\dbeaver-ce-*",
"?:\\Users\\*\\AppData\\Local\\Temp\\*\\dbeaver-ce-*",
"?:\\Users\\*\\Downloads\\dbeaver-ce-*",
"?:\\Users\\*\\Downloads\\dbeaver-ee-*",
"?:\\ProgramData\\chocolatey\\lib\\dbeaver\\tools\\dbeaver-ce-*",
"?:\\Windows\\System32\\DriverStore\\FileRepository\\*\\DCHUService.exe"
) and
not (process.code_signature.subject_name in ("Censornet Limited") and process.code_signature.trusted == true) and
not (process.parent.executable : "C:\\Windows\\SysWOW64\\cmd.exe" and process.name : "powershell.exe" and
process.command_line : "powerShell Add-MpPreference -ControlledFolderAccessAllowedApplications*") and
not (process.name : "wmic.exe" and
process.command_line : ("WMIC /NAMESPACE:\\\\root\\Microsoft\\Windows\\Defender PATH MSFT_MpPreference call Add ExclusionPath=\"c:\\windows\\puppet\\activate\\*",
"WMIC /NAMESPACE:\\\\root\\Microsoft\\Windows\\Defender PATH MSFT_MpPreference call Add ExclusionPath=\"C:\\Windows\\AAct_Tools\\*")) and
not process.command_line : "\"C:\\WINDOWS\\System32\\WindowsPowerShell\\v1.0\\powershell.exe\" -NoProfile -ExecutionPolicy Bypass -Command Add-MpPreference -ExclusionProcess \"UltraSearch.exe\" " and
not (process.name : "powershell.exe" and
process.command_line : ("*JABlAHgAYwBsAHUAcwBpAG8AbgBzAD0AQAAoACIAQwA6AFwAUAByAG8AZwByAGEAbQAgAEYAaQBsAGUAcwBcAEQAQgBlAGEAdgBlAHIAXABkAGIAZQBhAHYAZQByAC4AZQB4AGUAI*",
"*AkAHMAcABsAGkAdABfAHAAYQByAHQAcwAgAD0AIAAkAGUAeABlAGMAXwB3AHIAYQBwAHAAZQByAF8AcwB0AHIALgBTAHAAbABpAHQAKABAACgAIgBgADAAYAAwAGAAMABgADAAIgApACwAIAAyACwA*",
"*WwBDAG8AbABsAGUAYwB0AGkAbwBuAHMALgBHAGUAbgBlAHIAaQBjAC4ASABhAHMAaABTAGUAdABbAFMAdAByAGkAbgBnAF0AXQAoAEcAZQB0AC0A*")) and
not (process.parent.executable : "C:\\Windows\\System32\\cmd.exe" and process.command_line : "*\\EC2Launch*\\UserScript.ps1*")
'''
min_endpoint_version = "8.15.0"
[[actions]]
action = "kill_process"
field = "process.entity_id"
state = 0
[[optional_actions]]
action = "rollback"
field = "process.entity_id"
state = 0
[[threat]]
framework = "MITRE ATT&CK"
[[threat.technique]]
id = "T1047"
name = "Windows Management Instrumentation"
reference = "https://attack.mitre.org/techniques/T1047/"
[threat.tactic]
id = "TA0002"
name = "Execution"
reference = "https://attack.mitre.org/tactics/TA0002/"
[[threat]]
framework = "MITRE ATT&CK"
[[threat.technique]]
id = "T1562"
name = "Impair Defenses"
reference = "https://attack.mitre.org/techniques/T1562/"
[[threat.technique.subtechnique]]
id = "T1562.001"
name = "Disable or Modify Tools"
reference = "https://attack.mitre.org/techniques/T1562/001/"
[threat.tactic]
id = "TA0005"
name = "Defense Evasion"
reference = "https://attack.mitre.org/tactics/TA0005/"
[internal]
min_endpoint_version = "8.15.0"
Stages and Predicates
Stage 1: api
api where
process.Ext.api.name == "IWbemServices::ExecMethod" and
process.Ext.api.parameters.operation : "*MSFT_MpPreference::Add*" and
not (user.id == "S-1-5-18" and process.executable : "C:\\Windows\\Sys?????\\WindowsPowerShell\\v*\\powershell.exe") and
not (process.executable == "C:\\Windows\\System32\\svchost.exe" and process.parent.executable == "C:\\Windows\\System32\\services.exe") and
not process.parent.executable : (
"?:\\Program Files\\JetBrains\\*\\lib\\ReSharperHost\\JetBrains.Rider.AfterInstall.exe",
"?:\\Users\\*\\AppData\\Local\\Programs\\*\\lib\\ReSharperHost\\JetBrains.Rider.AfterInstall.exe",
"?:\\Program Files\\JetBrains\\*\\bin\\elevator.exe",
"?:\\Users\\*\\AppData\\Local\\Programs\\*\\bin\\elevator.exe",
"?:\\Users\\*\\AppData\\Local\\Temp\\dbeaver-ce-*",
"?:\\Users\\*\\AppData\\Local\\Temp\\*\\dbeaver-ce-*",
"?:\\Users\\*\\Downloads\\dbeaver-ce-*",
"?:\\Users\\*\\Downloads\\dbeaver-ee-*",
"?:\\ProgramData\\chocolatey\\lib\\dbeaver\\tools\\dbeaver-ce-*",
"?:\\Windows\\System32\\DriverStore\\FileRepository\\*\\DCHUService.exe"
) and
not (process.code_signature.subject_name in ("Censornet Limited") and process.code_signature.trusted == true) and
not (process.parent.executable : "C:\\Windows\\SysWOW64\\cmd.exe" and process.name : "powershell.exe" and
process.command_line : "powerShell Add-MpPreference -ControlledFolderAccessAllowedApplications*") and
not (process.name : "wmic.exe" and
process.command_line : ("WMIC /NAMESPACE:\\\\root\\Microsoft\\Windows\\Defender PATH MSFT_MpPreference call Add ExclusionPath=\"c:\\windows\\puppet\\activate\\*",
"WMIC /NAMESPACE:\\\\root\\Microsoft\\Windows\\Defender PATH MSFT_MpPreference call Add ExclusionPath=\"C:\\Windows\\AAct_Tools\\*")) and
not process.command_line : "\"C:\\WINDOWS\\System32\\WindowsPowerShell\\v1.0\\powershell.exe\" -NoProfile -ExecutionPolicy Bypass -Command Add-MpPreference -ExclusionProcess \"UltraSearch.exe\" " and
not (process.name : "powershell.exe" and
process.command_line : ("*JABlAHgAYwBsAHUAcwBpAG8AbgBzAD0AQAAoACIAQwA6AFwAUAByAG8AZwByAGEAbQAgAEYAaQBsAGUAcwBcAEQAQgBlAGEAdgBlAHIAXABkAGIAZQBhAHYAZQByAC4AZQB4AGUAI*",
"*AkAHMAcABsAGkAdABfAHAAYQByAHQAcwAgAD0AIAAkAGUAeABlAGMAXwB3AHIAYQBwAHAAZQByAF8AcwB0AHIALgBTAHAAbABpAHQAKABAACgAIgBgADAAYAAwAGAAMABgADAAIgApACwAIAAyACwA*",
"*WwBDAG8AbABsAGUAYwB0AGkAbwBuAHMALgBHAGUAbgBlAHIAaQBjAC4ASABhAHMAaABTAGUAdABbAFMAdAByAGkAbgBnAF0AXQAoAEcAZQB0AC0A*")) and
not (process.parent.executable : "C:\\Windows\\System32\\cmd.exe" and process.command_line : "*\\EC2Launch*\\UserScript.ps1*")
Exclusions
The rule actively suppresses these predicates.
| Field | Kind | Excluded values | Search |
|---|---|---|---|
process.code_signature.subject_name | eq | Censornet Limited | excludes:process.code_signature.subject_name field:"process.code_signature.subject_name" value:"Censornet Limited" |
process.code_signature.trusted | eq | true | excludes:process.code_signature.trusted field:"process.code_signature.trusted" value:"true" |
process.command_line | match | JABlAHgAYwBsAHUAcwBpAG8AbgBzAD0AQAAoACIAQwA6AFwAUAByAG8AZwByAGEAbQAgAEYAaQBsAGUAcwBcAEQAQgBlAGEAdgBlAHIAXABkAGIAZQBhAHYAZQByAC4AZQB4AGUAI, AkAHMAcABsAGkAdABfAHAAYQByAHQAcwAgAD0AIAAkAGUAeABlAGMAXwB3AHIAYQBwAHAAZQByAF8AcwB0AHIALgBTAHAAbABpAHQAKABAACgAIgBgADAAYAAwAGAAMABgADAAIgApACwAIAAyACwA, WwBDAG8AbABsAGUAYwB0AGkAbwBuAHMALgBHAGUAbgBlAHIAaQBjAC4ASABhAHMAaABTAGUAdABbAFMAdAByAGkAbgBnAF0AXQAoAEcAZQB0AC0A | excludes:process.command_line field:"process.command_line" value:"JABlAHgAYwBsAHUAcwBpAG8AbgBzAD0AQAAoACIAQwA6AFwAUAByAG8AZwByAGEAbQAgAEYAaQBsAGUAcwBcAEQAQgBlAGEAdgBlAHIAXABkAGIAZQBhAHYAZQByAC4AZQB4AGUAI" field:"process.command_line" value:"AkAHMAcABsAGkAdABfAHAAYQByAHQAcwAgAD0AIAAkAGUAeABlAGMAXwB3AHIAYQBwAHAAZQByAF8AcwB0AHIALgBTAHAAbABpAHQAKABAACgAIgBgADAAYAAwAGAAMABgADAAIgApACwAIAAyACwA" field:"process.command_line" value:"WwBDAG8AbABsAGUAYwB0AGkAbwBuAHMALgBHAGUAbgBlAHIAaQBjAC4ASABhAHMAaABTAGUAdABbAFMAdAByAGkAbgBnAF0AXQAoAEcAZQB0AC0A" |
process.name | eq | powershell.exe | excludes:process.name field:"process.name" value:"powershell.exe" |
process.command_line | starts_with | WMIC /NAMESPACE:\\root\Microsoft\Windows\Defender PATH MSFT_MpPreference call Add ExclusionPath="c:\windows\puppet\activate\, WMIC /NAMESPACE:\\root\Microsoft\Windows\Defender PATH MSFT_MpPreference call Add ExclusionPath="C:\Windows\AAct_Tools\ | excludes:process.command_line |
process.name | eq | wmic.exe | excludes:process.name field:"process.name" value:"wmic.exe" |
process.command_line | starts_with | powerShell Add-MpPreference -ControlledFolderAccessAllowedApplications | excludes:process.command_line field:"process.command_line" value:"powerShell Add-MpPreference -ControlledFolderAccessAllowedApplications" |
process.parent.executable | eq | C:\Windows\SysWOW64\cmd.exe | excludes:process.parent.executable field:"process.parent.executable" value:"C:\Windows\SysWOW64\cmd.exe" |
process.command_line | wildcard | *\EC2Launch*\UserScript.ps1* | excludes:process.command_line field:"process.command_line" value:"*\EC2Launch*\UserScript.ps1*" |
process.parent.executable | eq | C:\Windows\System32\cmd.exe | excludes:process.parent.executable field:"process.parent.executable" value:"C:\Windows\System32\cmd.exe" |
process.executable | eq | C:\Windows\System32\svchost.exe | excludes:process.executable field:"process.executable" value:"C:\Windows\System32\svchost.exe" |
process.parent.executable | eq | C:\Windows\System32\services.exe | excludes:process.parent.executable field:"process.parent.executable" value:"C:\Windows\System32\services.exe" |
process.executable | wildcard | C:\Windows\Sys?????\WindowsPowerShell\v*\powershell.exe | excludes:process.executable field:"process.executable" value:"C:\Windows\Sys?????\WindowsPowerShell\v*\powershell.exe" |
user.id | eq | S-1-5-18 | excludes:user.id field:"user.id" value:"S-1-5-18" |
process.command_line | eq | "C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe" -NoProfile -ExecutionPolicy Bypass -Command Add-MpPreference -ExclusionProcess "UltraSearch.exe" | excludes:process.command_line |
process.parent.executable | wildcard | ?:\Program Files\JetBrains\*\lib\ReSharperHost\JetBrains.Rider.AfterInstall.exe, ?:\Users\*\AppData\Local\Programs\*\lib\ReSharperHost\JetBrains.Rider.AfterInstall.exe, ?:\Program Files\JetBrains\*\bin\elevator.exe, ?:\Users\*\AppData\Local\Programs\*\bin\elevator.exe, ?:\Users\*\AppData\Local\Temp\dbeaver-ce-*, ?:\Users\*\AppData\Local\Temp\*\dbeaver-ce-*, ?:\Users\*\Downloads\dbeaver-ce-*, ?:\Users\*\Downloads\dbeaver-ee-*, ?:\ProgramData\chocolatey\lib\dbeaver\tools\dbeaver-ce-*, ?:\Windows\System32\DriverStore\FileRepository\*\DCHUService.exe | excludes:process.parent.executable |
Indicators
These rows show field, operator, and value matches.
| Field | Kind | Values | Search |
|---|---|---|---|
process.Ext.api.name | eq |
| field:"process.Ext.api.name" kind:eq value:"IWbemServices::ExecMethod" |
process.Ext.api.parameters.operation | wildcard |
| field:"process.Ext.api.parameters.operation" kind:wildcard value:"*MSFT_MpPreference::Add*" |