Potential Persistence Via Shim Database Modification

 Original Source: [Sigma source]
Title: Potential Persistence Via Shim Database Modification
Status: test
Description:Adversaries may establish persistence and/or elevate privileges by executing malicious content triggered by application shims. The Microsoft Windows Application Compatibility Infrastructure/Framework (Application Shim) was created to allow for backward compatibility of software as the operating system codebase changes over time
References:
  -https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1546.011/T1546.011.md#atomic-test-3---registry-key-creation-andor-modification-events-for-sdb
  -https://www.fireeye.com/blog/threat-research/2017/05/fin7-shim-databases-persistence.html
  -https://andreafortuna.org/2018/11/12/process-injection-and-persistence-using-application-shimming/
Author: frack113
Date: 2021-12-30
modified:2025-10-22
Tags:
  • -'attack.privilege-escalation'
  • -'attack.persistence'
  • -'attack.t1546.011'
Logsource:
  • category: registry_set
  • product: windows
Detection:
  selection:
    TargetObject|contains:
      -'\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\InstalledSDB\'
      -'\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Custom\'

  filter_main_empty_string:
    Details: ''
  filter_main_empty_value:
    Details: '(Empty)'
  filter_main_null:
    Details: 'None'
  condition:selection and not 1 of filter_main_*
Falsepositives:
  -Legitimate custom SHIM installations will also trigger this rule
Level: medium