Backup deletion
Description
This query identifies use of wmic.exe to delete shadow copy snapshots prior to encryption.
Query · kql
DeviceProcessEvents | where FileName =~ "wmic.exe" | where ProcessCommandLine has "shadowcopy" and ProcessCommandLine has "delete" | project DeviceId, Timestamp, InitiatingProcessFileName, FileName, ProcessCommandLine, InitiatingProcessIntegrityLevel, InitiatingProcessParentFileName