mdecrevoisier high experimental sigma

Audit policy enumerated

Detects scenarios where an attacker attempts enumerate the audit policy in place.

View Source

Detection Logic

{
  "selection": {
    "NewProcessName
| endswith": "\\auditpol.exe",
    "CommandLine
| contains": [
      "get",
      "backup"
    ]
  },
  "condition": "selection"
}

False Positives

  • Administrator debugging audit policy
  • Vulnerability scanners (compiance module)
  • Directory monitor

Field Validations

Loading…

Comments (0)

Loading comments...