| name | hunting-for-t1098-account-manipulation |
| description | 通过 Windows 安全事件日志,狩猎 MITRE ATT&CK T1098 账户操纵行为,包括影子管理员创建、SID 历史注入、组成员变更和凭据修改。 |
| domain | cybersecurity |
| subdomain | threat-hunting |
| tags | ["threat-hunting","mitre-attack","t1098","account-manipulation","active-directory","persistence"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
狩猎 T1098 账户操纵
概述
MITRE ATT&CK T1098(账户操纵)涵盖攻击者维持或扩大对受攻击账户访问权限的行为,包括添加凭据、修改组成员资格、SID 历史注入和创建影子管理员账户。本技能通过分析 Windows 安全事件日志(事件 ID 4738、4728、4732、4756、4670、5136)、关联组成员变更与权限提升指标,以及识别异常账户修改模式来检测上述技术。
前置条件
- Windows 安全事件日志(EVTX 格式)或 SIEM 访问权限
- Python 3.9+,安装
python-evtx、lxml 库
- 了解 Active Directory 组结构和 SID 架构
- 熟悉 MITRE ATT&CK T1098 子技术
步骤
步骤 1:解析账户修改事件
提取事件 ID 4738(用户账户已更改)、4728/4732/4756(成员已添加至安全组)和 5136(目录服务对象已修改)。
步骤 2:检测特权组变更
标记添加到域管理员、企业管理员、架构管理员、Administrators 和 Backup Operators 组的操作。
步骤 3:识别影子管理员指标
检测获得 AdminSDHolder 保护的账户、直接权限分配或 SID 历史注入。
步骤 4:与攻击时间线关联
将账户变更与身份验证事件交叉对比,识别初始入侵和持久化建立的时间节点。
预期输出
包含检测到的账户操纵事件、特权组变更、影子管理员指标和时间线关联信息的 JSON 报告。