mdecrevoisier high experimental sigma
Audit policy enumerated
Detects scenarios where an attacker attempts enumerate the audit policy in place.
Detection Logic
{
"selection": {
"NewProcessName
| endswith": "\\auditpol.exe",
"CommandLine
| contains": [
"get",
"backup"
]
},
"condition": "selection"
} False Positives
- ⚠ Administrator debugging audit policy
- ⚠ Vulnerability scanners (compiance module)
- ⚠ Directory monitor
Field Validations
Loading…
Comments (0)
Loading comments...