Suspicious Token Manipulation Targeting Winlogon (Spark RAT)
Detects token duplication/impersonation targeting winlogon.exe to obtain SYSTEM privileges (SeDebugPrivilege abuse, DuplicateToken, SetTokenInformation to Untrusted integrity)
Microsoft Sentinel (KQL)

