Analytics BIOC Informational

Uncommon net group command execution

Uncommon net group command execution which may be used for groups and users enumeration and unauthorized user creation.

Module:
Platform Analytics
Data source:
XDR Agent
ATT&CK tactics: Discovery (TA0007) Persistence (TA0003)
ATT&CK techniques: Permission Groups Discovery (T1069) Create Account (T1136)
Attacker's goals:

Attackers may attempt to use the command to find domain-level group permissions settings or modify domain-level memberships.

Investigative actions:

Check if the queried group is a sensitive one (e.g. administrators). Check whether the initiating process has executed additional discovery commands.

Test period:
N/A (single event)
Deduplication:
1 Day
7 variations:
  • Uncommon unsigned net group administrators command execution High (parent: Informational)
  • Uncommon unsigned net group administrators command execution - fixed localization issues High (parent: Informational)
  • Uncommon remote net group administrators command execution Low (parent: Informational)
  • Uncommon net group administrators command execution Medium (parent: Informational)
  • Uncommon net group execution Low (parent: Informational)
  • Uncommon remote net group execution Low (parent: Informational)
  • Uncommon administrator net group execution by scripting engine or command prompt Medium (parent: Informational)