title: CrashControl CrashDump Disabled id: 2ff692c2-4594-41ec-8fcb-46587de769e0 status: test description: Detects disabling the CrashDump per registry (as used by HermeticWiper) references: - https://www.sentinelone.com/labs/hermetic-wiper-ukraine-under-attack/ author: Tobias Michalski (Nextron Systems) date: 2022-02-24 modified: 2023-08-17 tags: - attack.persistence - attack.stealth - attack.defense-impairment - attack.t1564 - attack.t1112 logsource: product: windows category: registry_set detection: selection: TargetObject|contains: 'SYSTEM\CurrentControlSet\Control\CrashControl' Details: 'DWORD (0x00000000)' condition: selection falsepositives: - Legitimate disabling of crashdumps level: medium