Possible Powershell Sensitive File Enumeration (via ps_script)
This rule detects threat actors enumerate sensitive files
SigmamediumWindowsv1
sigma
possible-powershell-sensitive-file-enumeration-via-ps-script
title: Possible Powershell Sensitive File Enumeration (via ps_script)
id: 4ee2ec85-8561-5860-a1fb-8eba10b921b0
status: stable
description: This rule detects threat actors enumerate sensitive files
references:
- https://attack.mitre.org/techniques/T1083/
- https://twitter.com/malmoeb/status/1570814999370801158
author: Huntrule Team
date: 2026-05-19
tags:
- attack.discovery
- attack.t1083
logsource:
product: windows
category: ps_script
definition: 'Requirements: Script Block Logging must be enabled'
detection:
selection_action:
ScriptBlockText|contains:
- ls
- get-childitem
- gci
selection_recurse:
ScriptBlockText|contains: '-recurse'
selection_file:
ScriptBlockText|contains:
- '.pass'
- '.kdbx'
- '.kdb'
condition: all of selection_*
falsepositives:
- Unknown
level: medium
Known false positives
- Unknown
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.