T1484 Domain or Tenant Policy Modification
Adversaries may modify the configuration settings of a domain or identity tenant to evade defenses and/or escalate privileges in centrally managed environments. Such services provide a centralized means of managing identity resources such as devices and accounts, and often include configuration settings that may apply between domains or tenants such as trust relationships, identity syncing, or…
Who uses it · with stories on Jábega
Sigma rules to hunt it
- Changes to Device Registration Policyhightest · azure
- Group Policy Abuse for Privilege Additionmediumtest · windows
- Modify Group Policy Settingsmediumtest · windows
- Modify Group Policy Settings - ScriptBlockLoggingmediumtest · windows
- New Federated Domain Addedmediumtest · m365
- Startup/Logon Script Added to Group Policy Objectmediumtest · windows
- Windows Default Domain GPO Modificationmediumexperimental · windows
- Windows Default Domain GPO Modification via GPMEmediumexperimental · windows
Rules from SigmaHQ · Detection Rule License 1.1. Technique from MITRE ATT&CK®.