Suspicious Recon Behavior Via Get-LocalGroupMember Cmdlet (via process_creation)
This rule detects anomalous reconnaissance command line behavior on Windows systems using the PowerShell Get-LocalGroupMember Cmdlet
SigmamediumWindowsv1
sigma
suspicious-recon-behavior-via-get-localgroupmember-cmdlet-via-process-creation
title: Suspicious Recon Behavior Via Get-LocalGroupMember Cmdlet (via process_creation)
id: 272ae414-acc5-5d1b-871b-75af0d589dfe
status: stable
description: This rule detects anomalous reconnaissance command line behavior on Windows systems using the PowerShell Get-LocalGroupMember Cmdlet
references:
- https://attack.mitre.org/techniques/T1087/001/
- https://www.absolomb.com/2018-01-26-Windows-Privilege-Escalation-Guide/
author: Huntrule Team
date: 2026-01-21
tags:
- attack.discovery
- attack.t1087.001
logsource:
category: process_creation
product: windows
detection:
selection_cmdlet:
CommandLine|contains: 'Get-LocalGroupMember '
selection_group:
CommandLine|contains:
- 'domain admins'
- ' administrator'
- ' administrateur'
- 'enterprise admins'
- 'Exchange Trusted Subsystem'
- 'Remote Desktop Users'
- 'Utilisateurs du Bureau à distance'
- 'Usuarios de escritorio remoto'
condition: all of selection_*
falsepositives:
- Unknown
level: medium
Known false positives
- Unknown
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.