狩猎 T1098 账户操纵
概述
MITRE ATT&CK T1098(账户操纵)涵盖攻击者维持或扩大对受攻击账户访问权限的行为,包括添加凭据、修改组成员资格、SID 历史注入和创建影子管理员账户。本技能通过分析 Windows 安全事件日志(事件 ID 4738、4728、4732、4756、4670、5136)、关联组成员变更与权限提升指标,以及识别异常账户修改模式来检测上述技术。
前置条件
- Windows 安全事件日志(EVTX 格式)或 SIEM 访问权限
- Python 3.9+,安装
python-evtx、lxml库 - 了解 Active Directory 组结构和 SID 架构
- 熟悉 MITRE ATT&CK T1098 子技术
步骤
步骤 1:解析账户修改事件
提取事件 ID 4738(用户账户已更改)、4728/4732/4756(成员已添加至安全组)和 5136(目录服务对象已修改)。
步骤 2:检测特权组变更
标记添加到域管理员、企业管理员、架构管理员、Administrators 和 Backup Operators 组的操作。
步骤 3:识别影子管理员指标
检测获得 AdminSDHolder 保护的账户、直接权限分配或 SID 历史注入。
步骤 4:与攻击时间线关联
将账户变更与身份验证事件交叉对比,识别初始入侵和持久化建立的时间节点。
预期输出
包含检测到的账户操纵事件、特权组变更、影子管理员指标和时间线关联信息的 JSON 报告。