Skip to content

Commit 463c1a0

Browse files
author
Filip Olszak
committed
Add current Acronis Cyber Protect service names to service-tamper rule
This rule already flags 'Acronis VSS Provider', 'AcronisAgent', and 'AcrSch2Svc' (legacy Acronis True Image/Backup service names) as security-relevant services targeted by ransomware/tampering scripts. Adds the current Acronis Cyber Protect (EDR/XDR) service/process identifiers that weren't yet covered: AcronisCyberProtectionService, AcronisActiveProtectionService, and aakore. Sources: Acronis KB articles documenting Cyber Protect's installed services.
1 parent bc43378 commit 463c1a0

1 file changed

Lines changed: 4 additions & 1 deletion

File tree

rules/windows/process_creation/proc_creation_win_susp_service_tamper.yml

Lines changed: 4 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -19,7 +19,7 @@ references:
1919
- https://learn.microsoft.com/en-us/windows/win32/cimwin32prov/delete-method-in-class-win32-service
2020
author: Nasreddine Bencherchali (Nextron Systems), frack113 , X__Junior (Nextron Systems)
2121
date: 2022-09-01
22-
modified: 2025-08-27
22+
modified: 2026-07-17
2323
tags:
2424
- attack.impact
2525
- attack.defense-impairment
@@ -63,8 +63,11 @@ detection:
6363
selection_services:
6464
CommandLine|contains:
6565
- '143Svc'
66+
- 'aakore'
6667
- 'Acronis VSS Provider'
68+
- 'AcronisActiveProtectionService'
6769
- 'AcronisAgent'
70+
- 'AcronisCyberProtectionService'
6871
- 'AcrSch2Svc'
6972
- 'AdobeARMservice'
7073
- 'AHS Service'

0 commit comments

Comments
 (0)