Access To Sysvol Policies Share By Uncommon Process
Description
Detects file access requests to the Windows Sysvol Policies Share by uncommon processes
Query · sigma
selection: FileName|startswith: \\ FileName|contains|all: - \sysvol\ - \Policies\ filter_main_generic: Image|contains: - :\Program Files (x86)\ - :\Program Files\ - :\Windows\explorer.exe - :\Windows\system32\ - :\Windows\SysWOW64\ condition: selection and not 1 of filter_main_*
Known false positives
- Unknown