# Hunting For T1098 Account Manipulation

> 通过 Windows 安全事件日志，狩猎 MITRE ATT&CK T1098 账户操纵行为，包括影子管理员创建、SID 历史注入、组成员变更和凭据修改。

- Skill: `killvxk/hunting-for-t1098-account-manipulation` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-t1098-account-manipulation`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-t1098-account-manipulation/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-t1098-account-manipulation

---

# 狩猎 T1098 账户操纵

## 概述

MITRE ATT&CK T1098（账户操纵）涵盖攻击者维持或扩大对受攻击账户访问权限的行为，包括添加凭据、修改组成员资格、SID 历史注入和创建影子管理员账户。本技能通过分析 Windows 安全事件日志（事件 ID 4738、4728、4732、4756、4670、5136）、关联组成员变更与权限提升指标，以及识别异常账户修改模式来检测上述技术。

## 前置条件

- Windows 安全事件日志（EVTX 格式）或 SIEM 访问权限
- Python 3.9+，安装 `python-evtx`、`lxml` 库
- 了解 Active Directory 组结构和 SID 架构
- 熟悉 MITRE ATT&CK T1098 子技术

## 步骤

### 步骤 1：解析账户修改事件
提取事件 ID 4738（用户账户已更改）、4728/4732/4756（成员已添加至安全组）和 5136（目录服务对象已修改）。

### 步骤 2：检测特权组变更
标记添加到域管理员、企业管理员、架构管理员、Administrators 和 Backup Operators 组的操作。

### 步骤 3：识别影子管理员指标
检测获得 AdminSDHolder 保护的账户、直接权限分配或 SID 历史注入。

### 步骤 4：与攻击时间线关联
将账户变更与身份验证事件交叉对比，识别初始入侵和持久化建立的时间节点。

## 预期输出

包含检测到的账户操纵事件、特权组变更、影子管理员指标和时间线关联信息的 JSON 报告。

