Windows: Deletion of TeamViewer log files

Alerts on deletion of TeamViewer *.log files on Windows, excluding deletions performed by svchost.exe.

FreeReviewedSigma · Low · v2
Product
windows
Category
file_delete
Author
frack113 (SigmaHQ), DRL 1.1
Published
2022-01-16
Updated
2026-07-31
title: "Windows: Deletion of TeamViewer log files"
id: a08dc6f5-400c-46a8-b86a-383c81f15234
status: test
description: This rule identifies Windows file deletions where the target filename contains \TeamViewer_ and ends with .log. Deleting application logs can indicate an attempt to hinder incident investigation and remove forensic evidence. It relies on file deletion telemetry that includes the deleted filename and the process image, and it filters out deletions initiated by svchost.exe.
references:
  - https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1070.004/T1070.004.md
  - https://github.com/SigmaHQ/sigma/blob/master/rules/windows/file/file_delete/file_delete_win_delete_teamviewer_logs.yml
author: frack113, Huntrule Team
date: 2022-01-16
modified: 2023-02-15
tags:
  - attack.stealth
  - attack.t1070.004
logsource:
  product: windows
  category: file_delete
detection:
  selection:
    TargetFilename|contains: \TeamViewer_
    TargetFilename|endswith: .log
  filter:
    Image: C:\Windows\system32\svchost.exe
  condition: selection and not filter
falsepositives:
  - Unknown
level: low
license: DRL-1.1
related:
  - id: b1decb61-ed83-4339-8e95-53ea51901720
    type: derived