DFIR Reference v0.1

WMI-Activity Event Reference

Reference for native WMI (Windows Management Instrumentation) forensic analysis via the Microsoft-Windows-WMI-Activity/Operational log — available on every Windows host by default, independent of Sysmon. Focused on WMI-based fileless persistence (permanent event consumers), remote execution, and reconnaissance.

5Event IDs
1Log Channels
6Sigma Rules
WMI-Activity/Operational
Showing 5 of 5 events

⚡ Sigma Detection Rules — WMI-Activity Event Reference

Curated highest-signal Sigma-style detection rules for WMI-Activity Event Reference activity, based on patterns from SigmaHQ/sigma. Click any Event ID chip to jump to that event in the reference tab.

Convert to your SIEM: sigconverter.io

6 detection rules 4 event IDs covered
Copied!