Add malicious user to Admins and RDP users group via PowerShell
Description
Look for adding a user to Administrators in remote desktop users via PowerShell.
Query · kql
DeviceProcessEvents
| where InitiatingProcessFileName =~ 'powershell.exe'
| where InitiatingProcessCommandLine has_all('$admins=', 'System.Security.Principal.SecurityIdentifier', 'Translate', '-split', 'localgroup', '/add', '$rdp=')