MSI Deployment From Suspicious Locations (via application)

This rule detects MSI package installation from anomalous locations

SigmamediumWindowsv1
sigma
title: MSI Deployment From Suspicious Locations (via application)
id: 268d62d5-585b-56d7-b1b6-a909f6c99579
status: stable
description: This rule detects MSI package installation from anomalous locations
references:
    - https://www.trendmicro.com/en_us/research/22/h/ransomware-actor-abuses-genshin-impact-anti-cheat-driver-to-kill-antivirus.html
author: Huntrule Team
date: 2026-01-27
tags:
    - attack.execution
    - attack.defense-evasion
    - attack.t1218.007
logsource:
    product: windows
    service: application
detection:
    selection:
        Provider_Name: 'MsiInstaller'
        EventID:
            - 1040
            - 1042
        Data|contains:
            - ':\Windows\TEMP\'
            - '\\\\'
            - '\Desktop\'
            - '\PerfLogs\'
            - '\Users\Public\'
    filter_winget:
        Data|contains: '\AppData\Local\Temp\WinGet\'
    filter_updhealthtools:
        Data|contains: 'C:\Windows\TEMP\UpdHealthTools.msi'
    condition: selection and not 1 of filter_*
falsepositives:
    - Unknown
level: medium

Known false positives

  • Unknown

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.