Fake system root directory creation

Detects attempts to create a fake or malformed Windows system root directory by a unprivileged process, which may indicate exploitation of path confusion vulnerabilities for privilege escalation.

Back to all rules