Kurzfassung: Nach der ersten Kompromittierung will ein Angreifer wissen, wer in der Domäne etwas zu sagen hat. Mit Bordmitteln wie net user /domain, net group "Domain Admins" und dsquery listet er Konten und Gruppen auf - leise, schnell und ohne Spezialwerkzeug. Jeder einzelne Aufruf ist unauffällig, im Kontext einer frischen Übernahme aber ein klares Erkundungssignal. Drei sigma-cli-validierte Sigma-Regeln nehmen genau diese Abfragen. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Account Discovery ist der Moment, in dem ein Angreifer sich orientiert. Er hat Zugang auf einem ersten Rechner und fragt nun, welche Benutzerkonten es gibt, welche Gruppen Rechte bündeln und wer in den privilegierten Gruppen wie den Domänen-Administratoren sitzt. Diese Informationen stehen jedem Domänenmitglied offen und lassen sich mit mitgelieferten Werkzeugen abfragen, ganz ohne Exploit. Für die Verteidigung ist das Zwiespältige daran: Dieselben Befehle nutzen auch Administratoren. Der Beitrag bleibt auf der Erkennungsseite und zeigt, wie sich die Erkundung eines Angreifers von der legitimen Verwaltung trennen lässt, nicht, wie man eine Domäne ausspäht.
Einordnung in ATT&CK: Account Discovery (T1087.002, Domain Account), eine Untertechnik von Account Discovery (T1087) in der Taktik Discovery; in dieser Serie steht sie in der Spalte Discovery. Sie grenzt sich von der breiten AD- und Netz-Enumeration dadurch ab, dass hier gezielt Benutzerkonten und Gruppen aufgelistet werden - oft als erster Schritt, um lohnende Ziele für die Rechteausweitung zu finden.
Was der Angreifer tut
Die Erkundung von Konten folgt - auf der Ebene des Prinzips, nicht als Anleitung - einigen wiederkehrenden Mustern, die alle auf dem Endpunkt sichtbar sind:
- Konten auflisten. Mit net user /domain fragt der Angreifer die Benutzerkonten der Domäne ab, oft gleich nach dem ersten Zugriff.
- Gruppen abfragen. net group /domain und net localgroup zeigen, welche Gruppen es gibt und wer in ihnen Mitglied ist.
- Privilegierte Ziele suchen. Die namentliche Abfrage von Domain Admins oder Enterprise Admins verrät die lohnendsten Konten für den nächsten Schritt.
- Das Verzeichnis durchsuchen. dsquery und die AD-Cmdlets liefern dieselben Antworten strukturiert aus dem Active Directory.
Für die Erkennung ist entscheidend: Der Angreifer nutzt benannte Bordmittel mit sprechender Befehlszeile. Einzeln ist jeder Aufruf harmlos, doch die Häufung kurz nach einer Anmeldung, von einem ungewöhnlichen Konto oder von einem Rechner, der sonst keine Verwaltung macht, hebt die Erkundung heraus.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 zeigt net.exe, net1.exe und dsquery samt vollständiger Befehlszeile - die wichtigste Quelle für diese Technik.
- Befehlszeilen-Kontext. Schalter wie /domain und Begriffe wie Domain Admins machen den Zweck des Aufrufs sichtbar und trennen die gezielte Erkundung vom beiläufigen Befehl.
- Konto und Herkunft. Wer fragt, von welchem Rechner und wann: Ein Standardbenutzerkonto, das plötzlich Domänengruppen abfragt, ist auffälliger als ein bekanntes Admin-Konto im Wartungsfenster.
- Werkzeug-Kontext. net.exe und dsquery sind mitgelieferte Programme; erst Kontext und Konto machen den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
Das Muster im Log
Drei Signale tragen. Das erste ist net.exe oder net1.exe mit dem Schalter /domain, also die Abfrage von Domänenkonten und -gruppen. Das zweite ist dsquery mit user oder group, das seltene Verzeichniswerkzeug im Erkundungseinsatz. Das dritte ist die namentliche Abfrage privilegierter Gruppen wie Domain Admins, unabhängig vom genutzten Werkzeug. Alle drei stehen auf mittlerer Stufe, weil Administratoren dieselben Befehle verwenden. Entscheidend ist der Kontext: Legitime Treffer stammen von bekannten Admin-Konten, von Verwaltungssystemen und aus geregelten Abläufen. Auffällig wird es, wenn die Abfragen von einem Standardkonto kommen, kurz nach einer Anmeldung gehäuft auftreten oder von einem Rechner stammen, der sonst nie Verwaltung macht. Eine einzelne Zeile ist schwach; die Kette aus mehreren Erkundungsbefehlen in kurzer Zeit ist das eigentliche Signal.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: die net-Abfrage mit /domain, den dsquery-Einsatz und die namentliche Suche nach privilegierten Gruppen. Alle drei werten die Prozess-Telemetrie aus.
1. net.exe fragt Domänenkonten oder -gruppen ab (T1087.002). net oder net1 mit /domain. Wegen der Admin-Nutzung auf level: medium.
title: net.exe fragt Domaenenkonten oder -gruppen ab
id: 2b7f4c91-6d83-4e15-a9c2-7f3b5d8e1a46
status: experimental
description: |
Erkennt net.exe oder net1.exe mit dem Schalter /domain. Angreifer nutzen net user /domain,
net group /domain und net accounts /domain, um Konten, Gruppen und Passwortrichtlinien einer
Domaene aufzulisten (Account Discovery: Domain Account). Einzeln ist der Aufruf unauffaellig,
im Kontext einer frischen Kompromittierung aber ein deutliches Erkundungssignal.
references:
- https://attack.mitre.org/techniques/T1087/002/
author: blue-team.net
tags:
- attack.discovery
- attack.t1087.002
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith:
- '\net.exe'
- '\net1.exe'
sel_cmd:
CommandLine|contains: '/domain'
condition: sel_img and sel_cmd
falsepositives:
- Administratoren und Skripte, die Domaenenkonten regulaer abfragen - bekannte Konten, Hosts und Wartungsfenster als Baseline ausnehmen
level: medium
2. dsquery enumeriert Konten oder Gruppen (T1087.002). dsquery mit user oder group. Ebenfalls level: medium.
title: dsquery enumeriert Konten oder Gruppen im Verzeichnis
id: 8e1c6a34-4b92-4d57-b1f6-3a7c9d2e5b80
status: experimental
description: |
Erkennt dsquery beim Auflisten von Konten oder Gruppen aus dem Active Directory. dsquery ist ein
Verwaltungswerkzeug, das auf Arbeitsplaetzen selten vorkommt; Angreifer nutzen dsquery user und
dsquery group, um die Domaene zu erkunden (Account Discovery: Domain Account).
references:
- https://attack.mitre.org/techniques/T1087/002/
author: blue-team.net
tags:
- attack.discovery
- attack.t1087.002
logsource:
product: windows
category: process_creation
detection:
sel:
Image|endswith: '\dsquery.exe'
CommandLine|contains:
- 'user'
- 'group'
condition: sel
falsepositives:
- Administrative Verzeichnisabfragen auf Verwaltungssystemen - bekannte Admin-Konten und Hosts als Baseline ausnehmen
level: medium
3. Abfrage privilegierter Domänengruppen nach Namen (T1087.002). Domain Admins, Enterprise Admins oder Domain Controllers in der Befehlszeile. Wegen der legitimen Verwaltung auf level: medium.
title: Abfrage privilegierter Domaenengruppen nach Namen
id: 5a3d9c72-2e64-4b81-9f37-6c8b4d7e2a15
status: experimental
description: |
Erkennt die namentliche Abfrage hochprivilegierter Domaenengruppen in der Befehlszeile, etwa ueber
net group oder die AD-Cmdlets. Angreifer suchen gezielt nach den Mitgliedern von Domain Admins oder
Enterprise Admins, um lohnende Ziele fuer die Rechteausweitung zu finden (Account Discovery: Domain Account).
references:
- https://attack.mitre.org/techniques/T1087/002/
author: blue-team.net
tags:
- attack.discovery
- attack.t1087.002
logsource:
product: windows
category: process_creation
detection:
sel:
CommandLine|contains:
- 'Domain Admins'
- 'Enterprise Admins'
- 'Domain Controllers'
condition: sel
falsepositives:
- Legitime Verwaltung privilegierter Gruppen - bekannte Admin-Konten, Hosts und Automatisierung als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Befehlszeile protokollieren. Prozessstart mit vollständiger Befehlszeile (Event 4688 mit Command-Line-Auditing oder Sysmon) breit erfassen - ohne sie bleibt die Erkundung unsichtbar.
- Privilegierte Gruppen schlank halten. Je kleiner und klarer Domain Admins und Enterprise Admins besetzt sind, desto weniger verrät ihre Abfrage und desto auffälliger ist ein fremder Blick darauf.
- Tier-Modell durchsetzen. Verwaltung gehört auf dedizierte Systeme; so lässt sich Erkundung von normalen Arbeitsplätzen klarer von legitimer Administration trennen.
- Köder auslegen. Ein attraktiv benanntes, aber inaktives Konto oder eine Honey-Gruppe wird nur von jemandem abgefragt, der erkundet - ein stiller, treffsicherer Alarm.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem Testrechner in einer Testdomäne mit aktivem Sysmon und Command-Line-Auditing:
- Für Regel 1 net user /domain und net group /domain ausführen und prüfen, dass Event 4688 die Befehlszeile zeigt und die Regel greift.
- Für Regel 2 dsquery user aufrufen und kontrollieren, dass die Regel anspringt.
- Für Regel 3 net group "Domain Admins" /domain ausführen und prüfen, dass die namentliche Abfrage erkannt wird.
- Breiter wird der Test mit den Fällen zu T1087 aus Atomic Red Team.
Fehlalarme und Tuning
- Administratoren und Skripte. net und dsquery gehören zum Alltag der Verwaltung. Die bekannten Admin-Konten, Verwaltungshosts und Automatisierungen als Baseline aufnehmen, bevor alarmiert wird.
- Einzelbefehl ist schwach. Ein einzelner net-Aufruf ist kaum verwertbar; erst die Häufung mehrerer Erkundungsbefehle in kurzer Zeit macht ein belastbares Signal.
- Konto-Kontext priorisieren. Dieselbe Abfrage von einem Standardbenutzer wiegt schwerer als von einem bekannten Admin-Konto - nach Konto und Host staffeln statt pauschal zu alarmieren.
- Kette schlägt Einzelzeile. net user /domain, gefolgt von der Abfrage der Domain Admins und einem Anmeldeversuch bei einem gefundenen Konto, ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
Account Discovery ist leise, schnell und mit Bordmitteln gemacht: net user /domain, net group "Domain Admins" und dsquery verraten einem Angreifer, welche Konten und Gruppen es gibt und wer die Macht in der Domäne hält. Genau deshalb ist die Technik am Endpunkt gut sichtbar - die benannten Werkzeuge mit sprechender Befehlszeile sind der Ansatzpunkt. Die verlässlichen Signale sind die net-Abfrage mit /domain, der dsquery-Einsatz und die namentliche Suche nach privilegierten Gruppen. Weil Administratoren dieselben Befehle nutzen, liegt die Stärke in der Abgrenzung: Konto, Host, Zeit und vor allem die Häufung entscheiden. Die wirksamste Härtung ist, die Befehlszeile breit zu protokollieren, privilegierte Gruppen schlank zu halten und mit Ködern zu arbeiten. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Discovery.