ScreenConnect Administrator Provisioning XML Written to Temp Directory (CWE-288)

PremiumReviewedSigma · High · v1
Product
windows
Category
file_event
Author
HuntRule
Published
2026-09-27
Updated
2026-09-27

ATT&CK techniques

Initial Access → Priv Esc
  1. Recon

  2. Resource Dev

  3. Execution

  4. Defense Evasion

  5. Cred Access

  6. Discovery

  7. Lateral Movement

  8. Collection

  9. C2

  10. Exfiltration

  11. Impact

What it detects

This rule detects XML files written under the Windows Temp ScreenConnect directory, where exploitation of the ConnectWise authentication bypass (CWE-288) drops a temporary User definition to provision a rogue administrator. Huntress observed newly created admin entries with null default login dates confirming abuse. Any XML staged in this temp path during setup indicates unauthorized account creation via the vulnerability.

Related detections9 linkedT1136.001 — drag to rearrange
Malicious Account Added to Domain Admins via net localgroup
Malicious Dynamicweb Unauthenticated Administrator Creation via Setup Default.aspx (via webserver)
Suspicious Local Account Creation and Privileged Group Addition via Net.EXE (via process_creation)
Possible Atlassian Confluence CVE-2023-22518 Setup-Restore Exploitation via Webserver (via webserver)
Possible Atlassian Confluence CVE-2023-22515 Setup Recovery Exploitation via Webserver (via webserver)
Linux: New user created with UID=0 or GID=0/10/27 indicating privileged group access
Cisco AAA local account and remote authentication changes
Suspicious ASP.NET ViewState Deserialization Failure Event During Gladinet Exploitation
Possible Apache ActiveMQ RCE via Jolokia addNetworkConnector (via webserver)
ScreenConnect Administrator Provisioning XML Written to Temp Directory (CWE-288)
Pivot detection · T1136.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.