Windows ConfigSecurityPolicy.EXE Used for HTTP/FTP Arbitrary File Transfers

Alert when ConfigSecurityPolicy.exe runs with ftp/http/https URLs in the command line, indicating potential file transfer abuse.

FreeReviewedSigma · Medium · v2
Product
windows
Category
process_creation
Author
frack113 (SigmaHQ), DRL 1.1
Published
2021-11-26
Updated
2026-07-31

ATT&CK techniques

Exfiltration
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Discovery

  10. Lateral Movement

  11. Collection

  12. C2

  13. Impact

What it detects

This rule flags process creation where ConfigSecurityPolicy.EXE is executed with HTTP or FTP URLs present in the command line, indicating potential arbitrary file upload or download behavior. Attackers may abuse this signed Windows Defender component to move files over the network as part of data exfiltration or staging. The detection relies on Windows process creation telemetry including Image/OriginalFileName and command-line contents.

Related detections9 linkedT1567 — drag to rearrange
Malicious Madgicx Plus Extension C2 Domain Resolution
Suspicious Credential Exfiltration to webhook.site (via dns_query)
Suspicious HTTP POST to Local AI Malware Exfil Endpoint (via proxy)
Malicious Mini Shai-Hulud TanStack C2 git-tanstack and getsession (via dns_query)
Suspicious Data Exfiltration to Webhook.site via Command Line (via process_creation)
Malicious GitHub Repository Creation With s1ngularity Exfiltration Name
Suspicious SNS Email Subscription for Data Exfiltration
Suspicious Azure OpenAI Training File Upload via Files Import Operation (via azure)
Malicious TeamPCP LiteLLM Credential Exfiltration C2 Lookup (via dns_query)
Windows ConfigSecurityPolicy.EXE Used for HTTP/FTP Arbitrary File Transfers
Pivot detection · T1567 · 9 related

Changelog

v2
  1. v2
    Candidate ingested via manual entry.2026-07-31
  2. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.