Suspicious SYSVOL Domain Group Policy Access (via process_creation)
This rule detects Access to Domain Group Policies stored in SYSVOL
SigmamediumWindowsv1
sigma
suspicious-sysvol-domain-group-policy-access-via-process-creation
title: Suspicious SYSVOL Domain Group Policy Access (via process_creation)
id: 6b4ddb17-99d6-5c17-bb39-859a4437da56
status: stable
description: This rule detects Access to Domain Group Policies stored in SYSVOL
references:
- https://attack.mitre.org/techniques/T1552/006/
- https://adsecurity.org/?p=2288
- https://www.hybrid-analysis.com/sample/f2943f5e45befa52fb12748ca7171d30096e1d4fc3c365561497c618341299d5?environmentId=100
author: Huntrule Team
date: 2026-05-28
tags:
- attack.credential-access
- attack.t1552.006
logsource:
category: process_creation
product: windows
detection:
selection:
CommandLine|contains|all:
- '\SYSVOL\'
- '\policies\'
condition: selection
falsepositives:
- Unknown
level: medium
Known false positives
- Unknown
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.