Possible Enumeration Behavior Through Dnscmd.EXE (via process_creation)
This rule detects an attempt to abuse dnscmd.exe to enumerate the DNS zones of a domain. DNS zones used to host the DNS records for a particular domain.
SigmamediumWindowsv1
sigma
possible-enumeration-behavior-through-dnscmd-exe-via-process-creation
title: Possible Enumeration Behavior Through Dnscmd.EXE (via process_creation)
id: a4a4dc97-4f4f-5c8c-a00e-8b838cbaec9a
status: stable
description: This rule detects an attempt to abuse dnscmd.exe to enumerate the DNS zones of a domain. DNS zones used to host the DNS records for a particular domain.
references:
- https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/dnscmd
- https://learn.microsoft.com/en-us/azure/dns/dns-zones-records
- https://lolbas-project.github.io/lolbas/Binaries/Dnscmd/
author: 'Huntrule Team'
date: 2026-04-09
tags:
- attack.discovery
- attack.execution
- attack.t1016
logsource:
category: process_creation
product: windows
detection:
selection_img:
Image|endswith: '\dnscmd.exe'
selection_cli:
CommandLine|contains:
- '/enumrecords'
- '/enumzones'
- '/ZonePrint'
- '/info'
condition: all of selection_*
falsepositives:
- Unknown
level: medium
Known false positives
- Unknown
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.