BIOCs

Browse the Cortex behavioral indicator of compromise (BIOC) detection rules.

Severity
Category
  • Group policy discovery using gpresult.exe Informational Discovery

    Attackers may use gpresult.exe to gather information on Group Policy settings.

    Indicator:

    Process action type = execution AND target process cmd = */r* AND target process name = gpresult.exe

    ATT&CK tactics: Discovery (TA0007)
    ATT&CK techniques: Group Policy Discovery (T1615)
    Preventable:
    Yes
    Source:
    Palo Alto Networks
    Updated:
    2026-08-23