BIOC
Informational
✕
Group policy discovery using gpresult.exe
Attackers may use gpresult.exe to gather information on Group Policy settings.
- Module:
- Platform Analytics
- Agent event type:
- Process execution
- Category:
- Discovery
- Status:
- Enabled
ATT&CK tactics: Discovery (TA0007)
ATT&CK techniques: Group Policy Discovery (T1615)
Indicator:
Process action type = execution AND target process cmd = */r* AND target process name = gpresult.exe
Preventable: yes