Possible Active Directory Certificate Services Denied Certificate Enrollment Request (via system)
This rule detects denied requests by Active Directory Certificate Services. Example of these requests denial include issues with permissions on the certificate template or invalid signatures.
SigmalowWindowsv1
sigma
possible-active-directory-certificate-services-denied-certificate-enrollment-request-via-system
title: Possible Active Directory Certificate Services Denied Certificate Enrollment Request (via system)
id: ee201819-7146-5fac-ace8-399a974a88df
status: stable
description: This rule detects denied requests by Active Directory Certificate Services. Example of these requests denial include issues with permissions on the certificate template or invalid signatures.
references:
- https://attack.mitre.org/techniques/T1553/004/
- https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/dd299871(v=ws.10)
- https://www.gradenegger.eu/en/details-of-the-event-with-id-53-of-the-source-microsoft-windows-certificationauthority/
author: 'Huntrule Team'
date: 2026-07-02
tags:
- attack.credential-access
- attack.defense-impairment
- attack.t1553.004
logsource:
product: windows
service: system
detection:
selection:
Provider_Name: 'Microsoft-Windows-CertificationAuthority'
EventID: 53
condition: selection
falsepositives:
- Unknown
level: low
Known false positives
- Unknown
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.