T1136.001

حساب محلی

Local Account

توضیحات

مهاجمان حساب‌های کاربری محلی جدید در سیستم‌های هدف ایجاد می‌کنند تا دسترسی مداوم داشته باشند. این حساب‌ها می‌توانند به گروه مدیران اضافه شوند تا سطح دسترسی بالاتری داشته باشند. ابزارهایی مانند net user و PowerShell برای این منظور استفاده می‌شوند.

روش‌های شناسایی

نظارت بر ایجاد حساب‌های محلی جدید. بررسی لاگ‌های Security Event Log. شناسایی حساب‌های با نام‌های مشکوک. تحلیل عضویت در گروه‌های مدیران.

روش‌های مقابله

نظارت بر ایجاد حساب‌های محلی. محدود کردن دسترسی به ایجاد حساب. بررسی منظم حساب‌های محلی. استفاده از MFA. پیاده‌سازی حداقل سطح دسترسی.

تکنیک اصلی

T1136Create Account

ایجاد حساب کاربری

مهاجمان حساب‌های کاربری جدید ایجاد می‌کنند تا دسترسی مداوم به سیستم‌های قربانی داشته باشند. این حساب‌ها می‌توانند محلی، دامنه‌ای یا ابری باشند. ایجاد حساب‌های جدید به مهاجمان اجازه می‌دهد بدون نیاز به ابزارهای دسترسی از راه دور مداوم، به سیستم‌ها دسترسی داشته باشند.