Process spawned from unusual directory

Detects executions of common utilities or build tools when those binaries are launched from suspicious default Windows directories. Attackers often place well-known system binaries beside malicious payloads or abuse proxy binaries from unexpected paths to evade defenses.

Back to all rules