<span class="pill kill-chain">_time</span>
<span class="pill kill-chain">Archived</span>
<span class="pill kill-chain">Channel</span>
<span class="pill kill-chain">ClientInfo</span>
<span class="pill kill-chain">Computer</span>
<span class="pill kill-chain">EventChannel</span>
<span class="pill kill-chain">EventCode</span>
<span class="pill kill-chain">EventData_Xml</span>
<span class="pill kill-chain">EventDescription</span>
<span class="pill kill-chain">EventID</span>
<span class="pill kill-chain">EventRecordID</span>
<span class="pill kill-chain">Guid</span>
<span class="pill kill-chain">Hashes</span>
<span class="pill kill-chain">IMPHASH</span>
<span class="pill kill-chain">Image</span>
<span class="pill kill-chain">Keywords</span>
<span class="pill kill-chain">Level</span>
<span class="pill kill-chain">MD5</span>
<span class="pill kill-chain">Name</span>
<span class="pill kill-chain">Opcode</span>
<span class="pill kill-chain">ProcessGuid</span>
<span class="pill kill-chain">ProcessID</span>
<span class="pill kill-chain">ProcessId</span>
<span class="pill kill-chain">RecordID</span>
<span class="pill kill-chain">RecordNumber</span>
<span class="pill kill-chain">RuleName</span>
<span class="pill kill-chain">SHA256</span>
<span class="pill kill-chain">SecurityID</span>
<span class="pill kill-chain">Session</span>
<span class="pill kill-chain">SrcHost</span>
<span class="pill kill-chain">SystemTime</span>
<span class="pill kill-chain">System_Props_Xml</span>
<span class="pill kill-chain">Task</span>
<span class="pill kill-chain">ThreadID</span>
<span class="pill kill-chain">TimeCreated</span>
<span class="pill kill-chain">User</span>
<span class="pill kill-chain">UserID</span>
<span class="pill kill-chain">UtcTime</span>
<span class="pill kill-chain">Version</span>
<span class="pill kill-chain">host</span>
<span class="pill kill-chain">id</span>
<span class="pill kill-chain">index</span>
<span class="pill kill-chain">source</span>
<span class="pill kill-chain">sourcetype</span>
<span class="pill kill-chain">splunk_server</span>
<span class="pill kill-chain">tag</span>
<span class="pill kill-chain">tag::eventtype</span>
</div>
Data Source: Sysmon EventID 24
Description
Logs whenever new content is copied into the clipboard, including details about the associated process, hash of the content, and the time of copying.
Details
| Property | Value |
|---|---|
| Source | XmlWinEventLog:Microsoft-Windows-Sysmon/Operational |
| Sourcetype | XmlWinEventLog |
| Separator | EventID |
Related Detections
| Name | Technique | Type |
|---|---|---|
| Windows Content Copied from Browser was Executed | PowerShell, Windows Command Shell, Indirect Command Execution | TTP |
Supported Apps
- Splunk Add-on for Sysmon (version 5.0.1)
Event Fields
Fields
Example Log
1<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System><Provider Name='Microsoft-Windows-Sysmon' Guid='{5770385f-c22a-43e0-bf4c-06f5698ffbd9}'/><EventID>24</EventID><Version>5</Version><Level>4</Level><Task>24</Task><Opcode>0</Opcode><Keywords>0x8000000000000000</Keywords><TimeCreated SystemTime='2026-09-07T14:37:29.0002181Z'/><EventRecordID>274447</EventRecordID><Correlation/><Execution ProcessID='3400' ThreadID='4440'/><Channel>Microsoft-Windows-Sysmon/Operational</Channel><Computer>EC2AMAZ-FKEOM7G</Computer><Security UserID='S-1-5-18'/></System><EventData><Data Name='RuleName'>-</Data><Data Name='UtcTime'>2026-09-07 14:37:28.999</Data><Data Name='ProcessGuid'>{1b43529b-bf4f-6a9e-e4eb-020000006600}</Data><Data Name='ProcessId'>8988</Data><Data Name='Image'>C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe</Data><Data Name='Session'>2</Data><Data Name='ClientInfo'>user EC2AMAZ-FKEOM7G\Administrator hostname OERDOGAN-M-7N5Y</Data><Data Name='Hashes'>MD5=F2CD63BD7E2B5F9B738F589AF3BB1F8F,SHA256=397EE4CA855D96072D57E89ABFCA9F83634DAEA133E5302CB0766E87FDC3FEFC,IMPHASH=00000000000000000000000000000000</Data><Data Name='Archived'>false - failed with error 1337</Data><Data Name='User'>EC2AMAZ-FKEOM7G\Administrator</Data></EventData></Event>
Required Output Fields
-
dest
-
dvc
-
event_id
-
process_exec
-
process_guid
-
process_hash
-
process_id
-
process_name
-
process_path
-
severity
-
splunk_server
-
user
-
vendor_product
Source: GitHub | Version: 1