Windows Audit-CVE: User Applications Writing CveEventWrite Events (Event ID 1)
Alerts on Windows Audit-CVE EventID 1 entries from Microsoft-Windows-Audit-CVE provider indicating CveEventWrite activity.
- Product
- windows
- Service
- application
- Author
- Florian Roth (Nextron Systems), Zach Mathis (SigmaHQ), DRL 1.1
- Published
- 2020-01-15
- Updated
- 2026-07-31
ATT&CK techniques
Execution → ImpactRecon
Resource Dev
Initial Access
Persistence
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
C2
Exfiltration
What it detects
This rule flags Windows application log events from the Microsoft-Windows-Audit-CVE provider, matching Event ID 1, that are generated when a user-mode application calls the CveEventWrite API. Attackers may use these events to surface or signal exploitation attempts tied to specific CVE activity, making this useful for spotting anomalous vulnerability-reporting behavior. Telemetry relies on Windows Application logs capturing the Provider_Name and EventID values for the Audit-CVE event stream.
Reporting behind it
- twitter.comhttps://twitter.com/VM_vivisector/status/1217190929330655232
- twitter.comhttps://twitter.com/DidierStevens/status/1217533958096924676
- twitter.comhttps://twitter.com/FlemmingRiis/status/1217147415482060800
- youtube.comhttps://www.youtube.com/watch?v=ebmW42YYveI
- nullsec.ushttps://nullsec.us/windows-event-log-audit-cve/
- github.comhttps://github.com/SigmaHQ/sigma/blob/master/rules/windows/builtin/application/microsoft-windows_audit_cve/win_audit_cve.yml
Changelog
v2- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
title: "Windows Audit-CVE: User Applications Writing CveEventWrite Events (Event ID 1)"
id: da21ed25-6bef-4545-8ef2-7dc073c17e7f
status: test
description: This rule flags Windows application log events from the Microsoft-Windows-Audit-CVE provider, matching Event ID 1, that are generated when a user-mode application calls the CveEventWrite API. Attackers may use these events to surface or signal exploitation attempts tied to specific CVE activity, making this useful for spotting anomalous vulnerability-reporting behavior. Telemetry relies on Windows Application logs capturing the Provider_Name and EventID values for the Audit-CVE event stream.
references:
- https://twitter.com/VM_vivisector/status/1217190929330655232
- https://twitter.com/DidierStevens/status/1217533958096924676
- https://twitter.com/FlemmingRiis/status/1217147415482060800
- https://www.youtube.com/watch?v=ebmW42YYveI
- https://nullsec.us/windows-event-log-audit-cve/
- https://github.com/SigmaHQ/sigma/blob/master/rules/windows/builtin/application/microsoft-windows_audit_cve/win_audit_cve.yml
author: Florian Roth (Nextron Systems), Zach Mathis, Huntrule Team
date: 2020-01-15
modified: 2022-10-22
tags:
- attack.execution
- attack.stealth
- attack.t1203
- attack.privilege-escalation
- attack.t1068
- attack.t1211
- attack.credential-access
- attack.t1212
- attack.lateral-movement
- attack.t1210
- attack.impact
- attack.t1499.004
logsource:
product: windows
service: application
detection:
selection:
Provider_Name:
- Microsoft-Windows-Audit-CVE
- Audit-CVE
EventID: 1
condition: selection
falsepositives:
- Unknown
level: critical
license: DRL-1.1
related:
- id: 48d91a3a-2363-43ba-a456-ca71ac3da5c2
type: derived