MSI Deployment From Suspicious Locations (via application)
This rule detects MSI package installation from anomalous locations
SigmamediumWindowsv1
sigma
msi-deployment-from-suspicious-locations-via-application
title: MSI Deployment From Suspicious Locations (via application)
id: 268d62d5-585b-56d7-b1b6-a909f6c99579
status: stable
description: This rule detects MSI package installation from anomalous locations
references:
- https://www.trendmicro.com/en_us/research/22/h/ransomware-actor-abuses-genshin-impact-anti-cheat-driver-to-kill-antivirus.html
author: Huntrule Team
date: 2026-01-27
tags:
- attack.execution
- attack.defense-evasion
- attack.t1218.007
logsource:
product: windows
service: application
detection:
selection:
Provider_Name: 'MsiInstaller'
EventID:
- 1040
- 1042
Data|contains:
- ':\Windows\TEMP\'
- '\\\\'
- '\Desktop\'
- '\PerfLogs\'
- '\Users\Public\'
filter_winget:
Data|contains: '\AppData\Local\Temp\WinGet\'
filter_updhealthtools:
Data|contains: 'C:\Windows\TEMP\UpdHealthTools.msi'
condition: selection and not 1 of filter_*
falsepositives:
- Unknown
level: medium
Known false positives
- Unknown
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.