Suspicious Windows Service Trigger Configuration via Registry Modification

PremiumReviewedSigma · Medium · v1
Product
windows
Category
registry_set
Author
HuntRule
Published
2026-06-28
Updated
2026-08-28

ATT&CK techniques

Persistence → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects creation or modification of service trigger information under the Services registry hive. Adversaries abuse service triggers to start otherwise disabled or on-demand services such as Remote Registry, WebClient, or EFS without direct start permissions, enabling stealthy persistence and privilege escalation.

Related detections9 linkedT1543.003 — drag to rearrange
Malicious Impacket SMBexec Service Creation - Registry (via registry_event)
Malicious Impacket SMBexec Service Registration - Native (via security)
Windows System Service Control Manager Event 7045 Scheduled Scan and UpdatMachine
Windows Registry Persistence via UMe/UT Run Keys
Windows Security: Detect Scheduled Task Creation for OilRig-Related Persistence
Windows Scheduled Task Process Creating autoit3.exe for nslookup TXT Queries (OilRig)
Suspicious Remote Desktop Enabled via fDenyTSConnections Registry by Sandworm
Suspicious RustDesk Remote Access Service Installation via sc (via process_creation)
Malicious Service Creation Pointing to Public Data File via sc (via process_creation)
Suspicious Windows Service Trigger Configuration via Registry Modification
Pivot detection · T1543.003 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.