76 detection rules reference this event. View event page.Sigma (55)
- Anydesk Remote Access Software Service Installation severity medium
- CobaltStrike Service Installations - System severity critical T1021, T1021.002, T1543, T1543.003, T1569, T1569.002
- COLDSTEEL Persistence Service Creation severity high
- Credential Dumping Tools Service Execution - System severity high T1003, T1003.001, T1003.002, T1003.004, T1003.005, T1003.006
- CSExec Service Installation severity medium T1569, T1569.002
- Encoded PowerShell payload deployed via service severity high T1027, T1543, T1543.003
- Goofy Guineapig Backdoor Service Creation severity critical
- HackTool Service Registration or Execution severity high T1569, T1569.002
- Impacket SMBexec service registration (native) severity high T1112, T1543, T1543.003
- Invoke-Obfuscation CLIP+ Launcher - System severity high T1027, T1059, T1059.001
- Invoke-Obfuscation COMPRESS OBFUSCATION - System severity medium T1027, T1059, T1059.001
- Invoke-Obfuscation Obfuscated IEX Invocation - System severity high T1027
- Invoke-Obfuscation RUNDLL LAUNCHER - System severity medium T1027, T1059, T1059.001
- Invoke-Obfuscation STDIN+ Launcher - System severity high T1027, T1059, T1059.001
- Invoke-Obfuscation VAR+ Launcher - System severity high T1027, T1059, T1059.001
- Invoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - System severity high T1027, T1059, T1059.001
- Invoke-Obfuscation Via Stdin - System severity high T1027, T1059, T1059.001
- Invoke-Obfuscation Via Use Clip - System severity high T1027, T1059, T1059.001
- Invoke-Obfuscation Via Use MSHTA - System severity high T1027, T1059, T1059.001
- Invoke-Obfuscation Via Use Rundll32 - System severity high T1027, T1059, T1059.001
- KrbRelayUp Service Installation severity high T1543
- KrbRelayUp service installation (native) severity high T1569
- Massive service installation - Tchopper severity high T1569
- Mesh Agent Service Installation severity medium T1219, T1219.002
- Meterpreter or Cobalt Strike Getsystem Service Installation - System severity high T1134, T1134.001, T1134.002
- Mimikatz driver deployed via service severity high T1543, T1543.003
- Moriya Rootkit - System severity critical T1543, T1543.003
- NetSupport Manager Service Install severity medium
- New PDQDeploy Service - Client Side severity medium T1543, T1543.003
- New PDQDeploy Service - Server Side severity medium T1543, T1543.003
- OilRig APT Schedule Task Persistence - System severity critical T1053, T1053.005, T1071, T1071.004, T1112, T1543
- PAExec Service Installation severity medium T1569, T1569.002
- PowerShell Scripts Installed as Services severity high T1569, T1569.002
- ProcessHacker Privilege Elevation severity high T1543, T1543.003, T1569, T1569.002
- PsExec Service Installation severity medium T1569, T1569.002
- PSexec service installation severity medium T1543, T1543.003
- RDP session hijack via service creation abuse severity high T1543, T1543.003, T1563, T1563.002
- RemCom Service Installation severity medium T1569, T1569.002
- Remote Access Tool Services Have Been Installed - System severity medium T1543, T1543.003, T1569, T1569.002
- Remote Utilities Host Service Install severity medium
- RTCore Suspicious Service Installation severity high
- Service Installation in Suspicious Folder severity medium T1543, T1543.003
- Service Installation with Suspicious Folder Pattern severity high T1543, T1543.003
- Service Installed By Unusual Client - System severity high T1543
- Sliver C2 Default Service Installation severity high T1543, T1543.003, T1569, T1569.002
- smbexec.py Service Installation severity high T1021, T1021.002, T1569, T1569.002
- SNAKE Malware Service Persistence severity critical
- StoneDrill Service Install severity high T1543, T1543.003
- Suspicious Service Installation severity high T1543, T1543.003
- Suspicious Service Installation Script severity high T1543, T1543.003
- TacticalRMM Service Installation severity medium T1219, T1219.002
- Tap Driver Installation severity medium T1048
- Turla PNG Dropper Service severity critical T1543, T1543.003
- Turla Service Install severity high T1543, T1543.003
- Uncommon Service Installation Image Path severity medium T1543, T1543.003
Splunk (18)
- Clop Ransomware Known Service Name severity medium T1543
- Impacket SMBexec (Windows Event Log) T1021, T1021.006, T1059, T1569, T1569.002
- Kernel Service Installed - Windows (Windows Event Log) T1068, T1543, T1543.003
- Malicious Powershell Executed As A Service severity medium T1569, T1569.002
- PSexec Service Creation (Windows Event Log) T1543, T1543.003, T1569, T1569.002
- Randomly Generated Windows Service Name T1543, T1543.003
- Service Created containing Command Shell (Windows Event Log) T1569, T1569.002
- Service Installed (Windows Event Log) T1543, T1569
- SimpleHelp Remote Access Tool Service Installation (Windows Event Log) T1219, T1543, T1569, T1569.002
- Windows Bluetooth Service Installed From Uncommon Location severity low T1036, T1543, T1543.003
- Windows Driver Load Non-Standard Path severity medium T1014, T1068
- Windows KrbRelayUp Service Creation severity medium T1543, T1543.003
- Windows Service Create RemComSvc severity low T1543, T1543.003
- Windows Service Create SliverC2 severity medium T1569, T1569.002
- Windows Service Created with Suspicious Service Name severity low T1569, T1569.002
- Windows Service Created with Suspicious Service Path severity medium T1569, T1569.002
- Windows Snake Malware Service Create severity medium T1547, T1547.006, T1569, T1569.002
- Windows Vulnerable Driver Installed severity medium T1543, T1543.003