BIOC Informational

Group policy discovery using gpresult.exe

Attackers may use gpresult.exe to gather information on Group Policy settings.

Module:
Platform Analytics
Agent event type:
Process execution
Category:
Discovery
Status:
Enabled
ATT&CK tactics: Discovery (TA0007)
ATT&CK techniques: Group Policy Discovery (T1615)
Indicator:

Process action type = execution AND target process cmd = */r* AND target process name = gpresult.exe

Preventable: yes