Windows Process Creation: tapinstall.exe Execution

Alerts on tapinstall.exe being executed on Windows, excluding known VPN driver installer paths.

FreeReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
Daniil Yugoslavskiy, Ian Davis, oscd.community (SigmaHQ), DRL 1.1
Published
2019-10-24
Updated
2026-07-30

ATT&CK techniques

Exfiltration
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Discovery

  10. Lateral Movement

  11. Collection

  12. C2

  13. Impact

What it detects

This rule flags execution of the Windows TAP installer binary (tapinstall.exe), which can be used to install virtual network adapters. Attackers may leverage TAP driver installation to set up tunneling or network access paths that support exfiltration activities. The detection relies on Windows process creation telemetry and matches process image paths ending with tapinstall.exe, while excluding common installer locations for specific VPN products.

Related detections9 linkedT1048 — drag to rearrange
Suspicious DNS Query for Tor Onion Domain
Possible DNS Tunneling via Excessively Long Query Name
Malicious Bulk Data Exfiltration via Rclone (via process_creation)
BITS Payload Downloaded via Commandline (via process_creation)
BITS Payload Downloaded via PowerShell (via powershell)
Data Exfiltration to WebDAV Share via curl Upload
Suspicious Data Exfiltration via Finger LOLBIN
Malicious Bad Apples Data Exfiltration via snmptrap OID
Suspicious rclone Masquerading as Avast Binary by The Gentlemen RaaS (via process_creation)
Windows Process Creation: tapinstall.exe Execution
Pivot detection · T1048 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.