A Rule Has Been Deleted From The Windows Firewall Exception List

 Original Source: [Sigma source]
Title: A Rule Has Been Deleted From The Windows Firewall Exception List
Status: test
Description:Detects when a single rules or all of the rules have been deleted from the Windows Defender Firewall
References:
  -https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-r2-and-2008/dd364427(v=ws.10)
Author: frack113
Date: 2022-02-19
modified:2024-08-29
Tags:
  • -'attack.defense-impairment'
  • -'attack.t1686.003'
Logsource:
  • product: windows
  • service: firewall-as
Detection:
  selection:
    EventID:
      -'2006'
      -'2052'

  filter_main_generic:
    ModifyingApplication|startswith:
      -'C:\Program Files (x86)\'
      -'C:\Program Files\'
      -'C:\Windows\WinSxS\'

  filter_main_svchost:
    ModifyingApplication: 'C:\Windows\System32\svchost.exe'
  filter_optional_msmpeng:
    ModifyingApplication|startswith: 'C:\ProgramData\Microsoft\Windows Defender\Platform\'
    ModifyingApplication|endswith: '\MsMpEng.exe'
  filter_main_null:
    ModifyingApplication: 'None'
  filter_main_empty:
    ModifyingApplication: ''
  condition:selection and not 1 of filter_main_* and not 1 of filter_optional_*
Falsepositives:
Level: medium