T1078.003 Local Accounts
Sub-technique of T1078 Valid Accounts
Adversaries may obtain and abuse credentials of a local account as a means of gaining Initial Access, Persistence, Privilege Escalation, or Defense Evasion. Local accounts are those configured by an organization for use by users, remote support, services, or for administration on a single system or service. Local Accounts may also be abused to elevate privileges and harvest credentials through…
Who uses it · with stories on Jábega
Sigma rules to hunt it
- Root Account Enable Via Dsenablerootmediumtest · macos
- User Added To Admin Group Via Dsclmediumtest · macos
- User Added To Admin Group Via DseditGroupmediumtest · macos
- User Added To Admin Group Via Sysadminctlmediumtest · macos
Rules from SigmaHQ · Detection Rule License 1.1. Technique from MITRE ATT&CK®.