Hunting For T1098 Account Manipulation

通过 Windows 安全事件日志,狩猎 MITRE ATT&CK T1098 账户操纵行为,包括影子管理员创建、SID 历史注入、组成员变更和凭据修改。

killvxk Updated

File contents

狩猎 T1098 账户操纵

概述

MITRE ATT&CK T1098(账户操纵)涵盖攻击者维持或扩大对受攻击账户访问权限的行为,包括添加凭据、修改组成员资格、SID 历史注入和创建影子管理员账户。本技能通过分析 Windows 安全事件日志(事件 ID 4738、4728、4732、4756、4670、5136)、关联组成员变更与权限提升指标,以及识别异常账户修改模式来检测上述技术。

前置条件

  • Windows 安全事件日志(EVTX 格式)或 SIEM 访问权限
  • Python 3.9+,安装 python-evtxlxml
  • 了解 Active Directory 组结构和 SID 架构
  • 熟悉 MITRE ATT&CK T1098 子技术

步骤

步骤 1:解析账户修改事件

提取事件 ID 4738(用户账户已更改)、4728/4732/4756(成员已添加至安全组)和 5136(目录服务对象已修改)。

步骤 2:检测特权组变更

标记添加到域管理员、企业管理员、架构管理员、Administrators 和 Backup Operators 组的操作。

步骤 3:识别影子管理员指标

检测获得 AdminSDHolder 保护的账户、直接权限分配或 SID 历史注入。

步骤 4:与攻击时间线关联

将账户变更与身份验证事件交叉对比,识别初始入侵和持久化建立的时间节点。

预期输出

包含检测到的账户操纵事件、特权组变更、影子管理员指标和时间线关联信息的 JSON 报告。

killvxk/cybersecurity-skills-zh/tree/main/skills/hunting-for-t1098-account-manipulation commit c2c352ae67

Frequently asked questions

npx skillmds@latest add killvxk/hunting-for-t1098-account-manipulation