DLL Load By System Process From Suspicious Locations — Detection Rule

Detects when a system process (i.e. located in system32, syswow64, etc.) loads a DLL from a suspicious location or a location with permissive permissions such as "C:\Users\Public"

Read the full analysis on IntelFusions