BIOC Informational

VMware enumeration attempt

An attacker may check for virtualization by searching for local vmx (VMware configuration) files.

Module:
Platform Analytics
Agent event type:
Process execution
Category:
Discovery
Status:
Enabled
ATT&CK tactics: Discovery (TA0007)
ATT&CK techniques: Virtualization/Sandbox Evasion (T1497)
Indicator:

Process action type = execution AND target process cmd =~ (find|locate).*\.vmx

Preventable: yes