Sigma Rule Library

New Root or CA or AuthRoot Certificate to Store

Detects the addition of new root, CA or AuthRoot certificates to the Windows registry

View on GitHubOpen raw file

Detection logic

selection

TargetObject|contains:
  - \SOFTWARE\Microsoft\SystemCertificates\Root\Certificates\
  - \SOFTWARE\Policies\Microsoft\SystemCertificates\Root\Certificates\
  - \SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\
  - \SOFTWARE\Microsoft\SystemCertificates\CA\Certificates\
  - \SOFTWARE\Policies\Microsoft\SystemCertificates\CA\Certificates\
  - \SOFTWARE\Microsoft\EnterpriseCertificates\CA\Certificates\
  - \SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\
  - \SOFTWARE\Policies\Microsoft\SystemCertificates\AuthRoot\Certificates\
  - \SOFTWARE\Microsoft\EnterpriseCertificates\AuthRoot\Certificates\
TargetObject|endswith: \Blob
Details: Binary Data

Condition

selection

Raw YAML

title: New Root or CA or AuthRoot Certificate to Store
id: d223b46b-5621-4037-88fe-fda32eead684
status: test
description: Detects the addition of new root, CA or AuthRoot certificates to the Windows registry
references:
    - https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1553.004/T1553.004.md#atomic-test-6---add-root-certificate-to-currentuser-certificate-store
    - https://posts.specterops.io/code-signing-certificate-cloning-attacks-and-defenses-6f98657fc6ec
author: frack113
date: 2022-04-04
modified: 2023-08-17
tags:
    - attack.impact
    - attack.t1490
logsource:
    category: registry_set
    product: windows
detection:
    selection:
        TargetObject|contains:
            - '\SOFTWARE\Microsoft\SystemCertificates\Root\Certificates\'
            - '\SOFTWARE\Policies\Microsoft\SystemCertificates\Root\Certificates\'
            - '\SOFTWARE\Microsoft\EnterpriseCertificates\Root\Certificates\'
            - '\SOFTWARE\Microsoft\SystemCertificates\CA\Certificates\'
            - '\SOFTWARE\Policies\Microsoft\SystemCertificates\CA\Certificates\'
            - '\SOFTWARE\Microsoft\EnterpriseCertificates\CA\Certificates\'
            - '\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\'
            - '\SOFTWARE\Policies\Microsoft\SystemCertificates\AuthRoot\Certificates\'
            - '\SOFTWARE\Microsoft\EnterpriseCertificates\AuthRoot\Certificates\'
        TargetObject|endswith: '\Blob'
        Details: 'Binary Data'
    condition: selection
falsepositives:
    - Unknown
level: medium

False positives

  • Unknown

References

Similar rules