Windows BITS Transfer Jobs Downloading Files with Suspicious Extensions

Flags Windows BITS transfers saving local files with high-risk script/executable extensions while excluding common benign patterns.

FreeReviewedSigma · Medium · v2
Product
windows
Service
bits-client
Author
frack113 (SigmaHQ), DRL 1.1
Published
2022-03-01
Updated
2026-07-31

ATT&CK techniques

Execution → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Persistence

  5. Priv Esc

  6. Defense Evasion

  7. Cred Access

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule identifies BITS transfer client activity (EventID 16403) where the job writes a local file ending with high-risk executable or script extensions such as .bat, .dll, .exe, .hta, .ps1, .psd1, .sh, .vbe, and .vbs. Attackers may use BITS to stealthily fetch payloads or staging files that later execute. The rule relies on Windows BITS client telemetry that includes the local destination name and applies an optional exclusion when the destination is under AppData and the remote name contains .com.

Related detections9 linkedT1197 — drag to rearrange
Suspicious Remote Script Transfer via Bitsadmin (via process_creation)
Suspicious File Download Via Bitsadmin Transfer
Suspicious Executable Download via bitsadmin Transfer (via process_creation)
BITS Job Persistence via Bitsadmin Notify Command (via process_creation)
BITS Payload Downloaded via Commandline (via process_creation)
BITS Payload Downloaded via PowerShell (via powershell)
Malicious mshta.exe Spawning bitsadmin via ClickFix Phantom Meet
Suspicious BITSAdmin File Transfer Download (via process_creation)
Suspicious sLoad Payload Download via BITSAdmin LOLBin Transfer (via process_creation)
Windows BITS Transfer Jobs Downloading Files with Suspicious Extensions
Pivot detection · T1197 · 9 related

Changelog

v2
  1. v2
    Candidate ingested via manual entry.2026-07-31
  2. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.