Windows Process Creation Recon via Event Log Query Tools and Event ID Searches

Flags Windows processes running event log query utilities and commands that search specific event IDs or dump log content.

FreeReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
Nasreddine Bencherchali (Nextron Systems), X__Junior (Nextron Systems) (SigmaHQ), DRL 1.1
Published
2022-09-09
Updated
2026-07-30

ATT&CK techniques

Cred Access → Discovery
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule identifies potentially suspicious process executions on Windows where log query utilities and commands are used to search for or extract data from Windows Event Logs, including queries by specific event IDs. Attackers may use these commands to enumerate events and pull sensitive information such as user activity, session details, or host and IP context. It relies on process creation telemetry, matching command line content for tools and query patterns across wevtutil, wmic, PowerShell cmdlets, and WMI event queries.

Related detections9 linkedT1552 — drag to rearrange
Malicious SD-WAN Compromise Credential Theft via loot_run.sh
Possible SSRF via VMware Workspace One Access instanceHealth CVE-2021-22056
Suspicious Active Directory Discovery via ADFind
Suspicious Active Directory Enumeration via Sysinternals AD Explorer Snapshot (via process_creation)
Suspicious Azure Credential Hunting via MicroBurst Modules
Suspicious SimpleHelp Remote Access Client Spawning Discovery Commands (via process_creation)
Windows Script Interpreter Launching trufflehog or gitleaks Credential Scanner
Linux Script Interpreters Spawning Credential Scanners (trufflehog, gitleaks)
Kubernetes API Audit: Admission Webhook Configuration Modified
Windows Process Creation Recon via Event Log Query Tools and Event ID Searches
Pivot detection · T1552 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.