Suspicious Reconnaissance Spawned by Injected SearchProtocolHost via process_creation

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-05-30
Updated
2026-08-28

ATT&CK techniques

Priv Esc → Discovery
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Defense Evasion

  7. Cred Access

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects PikaBot post injection reconnaissance where a hollowed SearchProtocolHost.exe process spawns native discovery utilities such as whoami, ipconfig and netstat. PikaBot injects into SearchProtocolHost.exe using indirect syscalls before enumerating the host and network. The Windows indexing host does not legitimately launch these recon tools, so this parent child pairing is a high confidence indicator of injected loader activity.

Related detections9 linkedT1033 — drag to rearrange
Cisco AAA discovery via show/dir commands
Windows Process Creation Signals for Pikabot System Discovery
Windows Process Creation: SharpView.exe with Recon/Domain Discovery Cmdlets
Windows Process Creation: Potential Dridex-Related Execution via svchost/regsvr32 and Recon Tools
Suspicious AppLaunch.exe Spawned As Injection Target (via process_creation)
Suspicious BugSleep Marker File in Public Directory
Suspicious CRAT Injection Named Pipe ChromeUpdatePipe (via pipe_created)
Suspicious Whoami Execution With Output Redirected to a File (via process_creation)
Possible Logged-On Session Discovery via Quser or Qwinsta (via process_creation)
Suspicious Reconnaissance Spawned by Injected SearchProtocolHost via process_creation
Pivot detection · T1033 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.