Threaticon
Toggle sidebar

You're viewing a limited, public preview. Log in for full access.

Log in User Guide
Log in Get started
Detection Strategies DET0154 — Detect Screensaver-Based Persistence via Registry and Execution Chains
DET0154

Detect Screensaver-Based Persistence via Registry and Execution Chains

1 analytic(s) · 1 technique(s) detected

Analytics

1
AN0441 Analytic 0441
Windows

Unusual screensaver (.scr) executions correlated with recent registry modifications to HKCU\Control Panel\Desktop values such as SCRNSAVE.exe, ScreenSaveTimeout, and ScreenSaveActive. Detection focuses on PE image paths not consistent with known legitimate screensavers and triggered after user inactivity timeout.

WinEventLog:Security EventCode=4688 WinEventLog:Sysmon EventCode=13, 14
[TimeWindow] Adjust the user inactivity threshold that defines 'screensaver trigger window'; shorter timeouts may increase sensitivity.
[SuspiciousPathRegex] Allow tuning based on expected paths for legitimate .scr files vs suspicious locations (e.g., user temp directories).
[ParentProcessAllowList] Allowlisting known legitimate initiators of .scr files (e.g., user32.dll context) to reduce false positives.
[RegistryEditorProcessName] Monitor for registry modification performed by unusual processes (e.g., powershell.exe, reg.exe).

Detected Techniques

1

Privilege Escalation (1)

Details

MITRE ID
DET0154
STIX ID
x-mitre-detection-strategy--d3a3919f-2f04-49f4-808e-1f88538ee02b
Analytics
1
Techniques Detected
1
By Tactic
Privilege Escalation
1
Leaving Threaticon

This link opens an external site that isn't part of the platform.