Windows Code Integrity: Revoked Kernel Driver Loaded (Event 3021/3022)

Alerts when Windows Code Integrity reports a revoked kernel driver/module loaded (including debugger-allowed cases) via Event IDs 3021/3022.

FreeReviewedSigma · High · v2
Product
windows
Service
codeintegrity-operational
Author
Nasreddine Bencherchali (Nextron Systems) (SigmaHQ), DRL 1.1
Published
2023-06-06
Updated
2026-07-31

What it detects

This rule flags Windows Code Integrity operational events indicating a revoked kernel module/driver was loaded. Attackers may attempt to retain or use known-compromised drivers to maintain persistence or escalate privileges despite signature-based controls. The detection relies on CodeIntegrity-Operational telemetry containing EventID 3021 or 3022, which describe whether the revoked module was allowed due to a kernel-mode debugger attachment.

Changelog

v2
  1. v2
    Candidate ingested via manual entry.2026-07-31
  2. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.