title: Remote Registry Management Using Reg Utility id: 68fcba0d-73a5-475e-a915-e8b4c576827e status: test description: Remote registry management using REG utility from non-admin workstation references: - https://www.slideshare.net/heirhabarov/hunting-for-credentials-dumping-in-windows-environment author: Teymur Kheirkhabarov, oscd.community date: 2019-10-22 modified: 2023-12-15 tags: - attack.credential-access - attack.persistence - attack.discovery - attack.defense-impairment - attack.s0075 - attack.t1012 - attack.t1112 - attack.t1552.002 logsource: product: windows service: security detection: selection: EventID: 5145 RelativeTargetName|contains: '\winreg' filter_main: IpAddress|expand: '%Admins_Workstations%' condition: selection and not filter_main falsepositives: - Legitimate usage of remote registry management by administrator level: medium