Suspicious Get Local Groups Information

 Original Source: [Sigma source]
Title: Suspicious Get Local Groups Information
Status: test
Description:Detects the use of PowerShell modules and cmdlets to gather local group information. Adversaries may use local system permission groups to determine which groups exist and which users belong to a particular group such as the local administrators group.
References:
  -https://github.com/redcanaryco/atomic-red-team/blob/f339e7da7d05f6057fdfcdd3742bfcf365fee2a9/atomics/T1069.001/T1069.001.md
Author: frack113
Date: 2021-12-12
modified:2025-08-22
Tags:
  • -'attack.discovery'
  • -'attack.t1069.001'
Logsource:
  • product: windows
  • category: ps_module
  • definition: 0ad03ef1-f21b-4a79-8ce8-e6900c54b65b
Detection:
  selection_localgroup:
    - Payload|contains:
      - 'get-localgroup '
      - 'get-localgroupmember '
    - ContextInfo|contains:
      - 'get-localgroup '
      - 'get-localgroupmember '
  selection_wmi_module:
    - Payload|contains:
      - 'get-wmiobject '
      - 'gwmi '
      - 'get-ciminstance '
      - 'gcim '
    - ContextInfo|contains|all:
      - 'get-wmiobject '
      - 'gwmi '
      - 'get-ciminstance '
      - 'gcim '
  selection_wmi_class:
Payload|contains:'win32_group' ContextInfo|contains:'win32_group'   condition:selection_localgroup or all of selection_wmi_*
Falsepositives:
  -Administrator script
Level: low