| Microsoft Defender Blocked from Loading Unsigned DLL | high | windows / NULL | T1574.001 |
| Microsoft Office DLL Sideload | high | windows / image_load | T1574.001 |
| Modification of ld.so.preload | high | linux / NULL | T1574.006 |
| New DNS ServerLevelPluginDll Installed | high | windows / registry_set | T1574.001 |
| New DNS ServerLevelPluginDll Installed Via Dnscmd.EXE | high | windows / process_creation | T1574.001 |
| Possible Privilege Escalation via Weak Service Permissions | high | windows / process_creation | T1574.011 |
| Potential appverifUI.DLL Sideloading | high | windows / image_load | T1574.001 |
| Potential DLL Sideloading Of KeyScramblerIE.DLL Via KeyScrambler.EXE | high | windows / image_load | T1574.001 |
| Potential DLL Sideloading Of Non-Existent DLLs From System Folders | high | windows / image_load | T1574.001 |
| Potential DLL Sideloading Via comctl32.dll | high | windows / image_load | T1574.001 |
| Potential DLL Sideloading Via VMware Xfer | high | windows / image_load | T1574.001 |
| Potential EACore.DLL Sideloading | high | windows / image_load | T1574.001 |
| Potential Edputil.DLL Sideloading | high | windows / image_load | T1574.001 |
| Potential Iviewers.DLL Sideloading | high | windows / image_load | T1574.001 |
| Potential JLI.dll Side-Loading | high | windows / image_load | T1574.001 |
| Potential Mpclient.DLL Sideloading | high | windows / image_load | T1574.001 |
| Potential Mpclient.DLL Sideloading Via Defender Binaries | high | windows / process_creation | T1574.001 |
| Potential PrintNightmare Exploitation Attempt | high | windows / file_delete | T1574 |
| Potential Privilege Escalation via Service Permissions Weakness | high | windows / process_creation | T1574.011 |
| Potential Rcdll.DLL Sideloading | high | windows / image_load | T1574.001 |
| Potential RjvPlatform.DLL Sideloading From Non-Default Location | high | windows / image_load | T1574.001 |
| Potential SmadHook.DLL Sideloading | high | windows / image_load | T1574.001 |
| Potential System DLL Sideloading From Non System Locations | high | windows / image_load | T1574.001 |
| Potential Vcruntime140 DLL Sideloading | high | windows / image_load | T1574.001 |
| Potential Waveedit.DLL Sideloading | high | windows / image_load | T1574.001 |
| Registry Modification for OCI DLL Redirection | high | windows / registry_set | T1574.001 |
| Renamed Vmnat.exe Execution | high | windows / process_creation | T1574.001 |
| Service DACL Abuse To Hide Services Via Sc.EXE | high | windows / process_creation | T1574.011 |
| Suspicious GUP Usage | high | windows / process_creation | T1574.001 |
| Suspicious Printer Driver Empty Manufacturer | high | windows / registry_set | T1574 |
| Suspicious Service DACL Modification Via Set-Service Cmdlet - PS | high | windows / ps_script | T1574.011 |
| Suspicious Unsigned Thor Scanner Execution | high | windows / image_load | T1574.001 |
| System Control Panel Item Loaded From Uncommon Location | high | windows / image_load | T1574.001 |
| Tasks Folder Evasion | high | windows / process_creation | T1574.001 |
| Trusted Path Bypass via Windows Directory Spoofing | high | windows / image_load | T1574.007 |
| UAC Bypass With Fake DLL | high | windows / image_load | T1574.001 |
| Unsigned Binary Loaded From Suspicious Location | high | windows / NULL | T1574.001 |
| Unsigned Mfdetours.DLL Sideloading | high | windows / image_load | T1574.001 |
| Using SettingSyncHost.exe as LOLBin | high | windows / process_creation | T1574.008 |
| VMMap Unsigned Dbghelp.DLL Potential Sideloading | high | windows / image_load | T1574.001 |
| Xwizard.EXE Execution From Non-Default Location | high | windows / process_creation | T1574.001 |
| Changing Existing Service ImagePath Value Via Reg.EXE | medium | windows / process_creation | T1574.011 |
| Creation Of Non-Existent System DLL | medium | windows / file_event | T1574.001 |
| Creation of WerFault.exe/Wer.dll in Unusual Folder | medium | windows / file_event | T1574.001 |
| DLL Execution Via Register-cimprovider.exe | medium | windows / process_creation | T1574 |
| Enabling COR Profiler Environment Variables | medium | windows / registry_set | T1574.012 |
| Potential Antivirus Software DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential AVKkid.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential CCleanerDU.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential CCleanerReactivator.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential Chrome Frame Helper DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential DLL Sideloading Of DBGCORE.DLL | medium | windows / image_load | T1574.001 |
| Potential DLL Sideloading Of DBGHELP.DLL | medium | windows / image_load | T1574.001 |
| Potential DLL Sideloading Of DbgModel.DLL | medium | windows / image_load | T1574.001 |
| Potential DLL Sideloading Of Libcurl.DLL Via GUP.EXE | medium | windows / image_load | T1574.001 |
| Potential DLL Sideloading Of MpSvc.DLL | medium | windows / image_load | T1574.001 |
| Potential DLL Sideloading Of MsCorSvc.DLL | medium | windows / image_load | T1574.001 |
| Potential DLL Sideloading Via ClassicExplorer32.dll | medium | windows / image_load | T1574.001 |
| Potential DLL Sideloading Via DeviceEnroller.EXE | medium | windows / process_creation | T1574.001 |
| Potential DLL Sideloading Via JsSchHlp | medium | windows / image_load | T1574.001 |
| Potential Goopdate.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential Initial Access via DLL Search Order Hijacking | medium | windows / file_event | T1574 T1574.001 |
| Potential Libvlc.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential Mfdetours.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential Persistence Attempt Via Existing Service Tampering | medium | windows / process_creation | T1574.011 |
| Potential Python DLL SideLoading | medium | windows / image_load | T1574.001 |
| Potential Registry Persistence Attempt Via DbgManagedDebugger | medium | windows / registry_set | T1574 |
| Potential RjvPlatform.DLL Sideloading From Default Location | medium | windows / image_load | T1574.001 |
| Potential RoboForm.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential ShellDispatch.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential SolidPDFCreator.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential Suspicious Activity Using SeCEdit | medium | windows / process_creation | T1574.007 |
| Potential Vivaldi_elf.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential Wazuh Security Platform DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potential WWlib.DLL Sideloading | medium | windows / image_load | T1574.001 |
| Potentially Suspicious Child Process of KeyScrambler.exe | medium | windows / process_creation | T1574.001 |
| Registry-Free Process Scope COR_PROFILER | medium | windows / ps_script | T1574.012 |
| Regsvr32 DLL Execution With Uncommon Extension | medium | windows / process_creation | T1574 |
| Service Registry Permissions Weakness Check | medium | windows / ps_script | T1574.011 |
| Service Security Descriptor Tampering Via Sc.EXE | medium | windows / process_creation | T1574.011 |
| Setup16.EXE Execution With Custom .Lst File | medium | windows / process_creation | T1574.005 |
| Third Party Software DLL Sideloading | medium | windows / image_load | T1574.001 |
| Unsigned .node File Loaded | medium | windows / image_load | T1574.001 |
| Unsigned Module Loaded by ClickOnce Application | medium | windows / image_load | T1574.001 |
| VMGuestLib DLL Sideload | medium | windows / image_load | T1574.001 |
| VMMap Signed Dbghelp.DLL Potential Sideloading | medium | windows / image_load | T1574.001 |
| Potential 7za.DLL Sideloading | low | windows / image_load | T1574.001 |
| Potential Azure Browser SSO Abuse | low | windows / image_load | T1574.001 |
| Service Registry Key Read Access Request | low | windows / NULL | T1574.011 |
| Use Of Hidden Paths Or Files | low | linux / NULL | T1574.001 |
| Windows Spooler Service Suspicious Binary Load | informational | windows / image_load | T1574 |