این قانون استفاده از دستورات Add-MpPreference یا Set-MpPreference در پاورشل را شناسایی میکند که برای اضافه کردن استثنائات (Exclusions) به آنتیویروس ویندوز دفندر به کار میروند. مهاجمان از این روش برای جلوگیری از اسکن و شناسایی فایلها یا پوشههای مخرب خود توسط آنتیویروس استفاده میکنند.
با اجرای این دستورات، مهاجم میتواند مسیری که بدافزار در آن قرار دارد یا پسوند فایلهای مخرب خود را از دید آنتیویروس مخفی کند.
C:\ یا پوشههای سیستمی مانند System32 را از اسکن خارج میکنند..exe, .dll, .ps1, .bat.%TEMP% یا AppData.powershell.exe).برای تشخیص واقعی بودن تهدید، این موارد را بررسی کنید:
هنگام تحلیل لاگها در Splunk، این فیلدها حیاتی هستند: