T1078.003

حساب‌های محلی

Local Accounts

توضیحات

مهاجمان از اعتبارنامه‌های حساب‌های محلی روی سیستم‌های هدف استفاده می‌کنند. این حساب‌ها مستقیماً روی سیستم تعریف شده‌اند و به دامنه متصل نیستند. مهاجمان ممکن است از حساب‌های محلی پیش‌فرض، حساب‌های ایجاد شده توسط نرم‌افزارها یا حساب‌های ایجاد شده توسط خود مهاجم استفاده کنند.

روش‌های شناسایی

پایش ورودهای با حساب‌های محلی از راه دور. شناسایی ایجاد حساب‌های محلی جدید. نظارت بر فعالیت غیرعادی حساب‌های محلی. بررسی منظم حساب‌های محلی موجود.

روش‌های مقابله

غیرفعال‌سازی حساب‌های محلی غیرضروری. استفاده از Local Administrator Password Solution (LAPS). پیاده‌سازی سیاست‌های رمزعبور قوی. محدودسازی ورود از راه دور با حساب‌های محلی. انجام audit منظم.

تکنیک اصلی

T1078Valid Accounts

حساب‌های کاربری معتبر

مهاجمان از اعتبارنامه‌های معتبر برای دسترسی به سیستم‌ها استفاده می‌کنند. این اعتبارنامه‌ها ممکن است از طریق فیشینگ، credential stuffing، brute force، خرید از dark web یا سایر روش‌ها به دست آمده باشند. استفاده از حساب‌های معتبر شناسایی را بسیار دشوار می‌کند زیرا فعالیت مهاجم شبیه فعالیت قانونی به نظر می‌رسد.