Suspicious System Discovery via WMIC Query Commands (via process_creation)

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-04
Updated
2026-10-04

ATT&CK techniques

Execution → Discovery
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Persistence

  5. Priv Esc

  6. Defense Evasion

  7. Cred Access

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects wmic being used with path or list query parameters to enumerate system, operating-system and network configuration details. Adversaries abuse WMIC to profile a compromised host prior to lateral movement, so path and list query usage indicates hands-on discovery activity.

Related detections9 linkedT1047 — drag to rearrange
Windows WMI Disk and Volume Discovery via WMIC.exe
Windows WMIC.exe Product Class Reconnaissance via Security Product Queries
Suspicious Shadow Copy Deletion via WMIC or PowerShell (via process_creation)
Suspicious Impacket WMIExec Command Execution Pattern Linked to Salt Typhoon
Suspicious Misspelled WMIC Binary Execution Associated With Volt Typhoon
Suspicious Remote Process Creation via WMIC in BlackSuit Ransomware
Suspicious Process Creation via wmic Call Create
Suspicious Process Creation via WMIC Process Call Create
Malicious Remote Process Creation via WMI Win32_Process
Suspicious System Discovery via WMIC Query Commands (via process_creation)
Pivot detection · T1047 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.