Suspicious Reg Add BitLocker
Description
Detects suspicious addition to BitLocker related registry keys via the reg.exe utility
Query · sigma
selection: CommandLine|contains|all: - REG - ADD - \SOFTWARE\Policies\Microsoft\FVE - /v - /f CommandLine|contains: - EnableBDEWithNoTPM - UseAdvancedStartup - UseTPM - UseTPMKey - UseTPMKeyPIN - RecoveryKeyMessageSource - UseTPMPIN - RecoveryKeyMessage condition: selection
Known false positives
- Unlikely