Windows Process Loaded BitsProxy.dll via Uncommon Image

Alert on image loads of BitsProxy.dll by processes outside an allowlist of common Windows BITS-related executables.

FreeReviewedSigma · Low · v5
Product
windows
Category
image_load
Author
UnicornOfHunt (SigmaHQ), DRL 1.1
Published
2025-06-04
Updated
2026-07-31

ATT&CK techniques

Execution → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Persistence

  5. Priv Esc

  6. Defense Evasion

  7. Cred Access

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule flags events where an uncommon Windows process loads BitsProxy.dll, a DLL associated with BITS COM instance/API usage. Attackers may use BITS-related components to blend activity with legitimate system behavior, so unexpected process participation is a useful hunting signal. The detection relies on image load telemetry that records the loaded module path ending in \BitsProxy.dll, and it filters out several known legitimate loader binaries and Chrome.

Related detections9 linkedT1197 — drag to rearrange
Suspicious Remote Script Transfer via Bitsadmin (via process_creation)
Suspicious File Download Via Bitsadmin Transfer
Suspicious Executable Download via bitsadmin Transfer (via process_creation)
BITS Job Persistence via Bitsadmin Notify Command (via process_creation)
BITS Payload Downloaded via Commandline (via process_creation)
BITS Payload Downloaded via PowerShell (via powershell)
Malicious mshta.exe Spawning bitsadmin via ClickFix Phantom Meet
Suspicious BITSAdmin File Transfer Download (via process_creation)
Suspicious sLoad Payload Download via BITSAdmin LOLBin Transfer (via process_creation)
Windows Process Loaded BitsProxy.dll via Uncommon Image
Pivot detection · T1197 · 9 related

Changelog

v5
  1. v5
    Candidate ingested via manual entry.2026-07-31
  2. v4
    Candidate ingested via manual entry.2026-07-31
  3. v3
    Candidate ingested via manual entry.2026-07-31
  4. v2
    Candidate ingested via manual entry.2026-07-31
  5. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.