FORENSIA

ATT&CK · T1069.002 · sub-technique

Domain Groups

Tactics: discovery

About

Adversaries may attempt to find domain-level groups and permission settings. The knowledge of domain-level permission groups can help adversaries determine which groups exist and which users belong to a particular group. Adversaries may use this information to determine which users have elevated permissions, such as domain administrators. Commands such as <code>net group /domain</code> of the Net utility, <code>dscacheutil -q group</code> on macOS, and <code>ldapsearch</code> on Linux can list domain-level groups.

Platforms: Linux, macOS, WindowsParent: T1069 Permission Groups DiscoveryMITRE ATT&CK ↗

Used by actors

13 known groups

Software

23 malware/tools implement this

NetdsqueryCobalt StrikeOSInfoHelminthPOWRUNERKwampirsGRIFFONCrackMapExecREvilWellMessSoreFangBloodHoundAdFindEgregorSILENTTRINITYBrute Ratel C4BlackCatBADHATCHGootloaderLatrodectusQilinLAMEHUG

Corpus indicators tagged with this technique

56 indicators in the corpus carry T1069.002.

IndicatorTypeFamilySevSrc
cve-2021-27076cve851
a14506c6fb92a5af88a6a44d273edafe10d69ee3d85c8b2a7ac458a22edf68d2sha256ransomware801
6a5f9bd0e4a0c385b98cc7b528be53a95ff9c4ccffa8c1f65448ab792a46186csha256801
a6df0b49a5ef9ffd6513bfe061fb60f6d2941a440038e2de8a7aeb1914945331sha256ransomware801
2758f4d71a2a2dfdefab81737c2d776b2a3dafe5844fdd2157e089a28447ca98sha256phishing801
38353f95fff270f4e3a9d7add8c64666020dd668ce66e15969a736ec48cadc59sha256phishing801
4253dd1a4c0867b0be7732f75b2f630cebfb7fed94270e15fb3b12ae40546d01sha256phishing801
479ae5fd7274439ddfa27bc03298ebfdfc5ff17f6412acccf74d4dbd90d94218sha256phishing801
874bcb1c3d050a5b5b333a2198f504fcb27927c2abdd43b07440188a380c52d5sha256phishing801
9eaa577c8ba71646928c1c34c3145536b0498f65f26060a6ba00744bcef57644sha256phishing801
6ba5d96e52734cbb9246bcc3decf127f780d48fa11587a1a44880c1f04404d23sha256ransomware801
18b8e6762afd29a09becae283083c74a19fc09db1f2c3412c42f1b0178bc122asha256ransomware801
186b26df63df3b7334043b47659cba4185c948629d857d47452cc1936f0aa5dasha256ransomware801
39bd9c888d3e8110c127ba60cc727d2538bf7da2hashransomware801
4200b46a93c6ab059e2b34ce200c4a5bhashransomware802
42bcc743c71a9ea083c1c750a398110582796762hashransomware802
23fd50b3bcc06f5adcbd0122c32260786ec3b98asha1781
1b9aa401457d29405c0bcf19cbf19a7028a0d214sha1ransomware781
febbaf5f08a8e0782ffcce8beef1f2b4e249a52bsha1ransomware781
268a8420b791df46380ed9ad69905207e15d8a7csha1phishing781
f352cec89a56e23dae20cdd62df4d40bc7f22b5esha1ransomware781
a514d1bb62d7916475946fe7c07ac0aamd5761
aa3086be652c8b20b0b29b2730d57119md5761
b3352b42432dedc4a519f011dc8b5d5amd5761
c559cc68986933200fd5d9e4388e2f58md5761
d98f568496512e4f98670c61c97cb07amd5761
bcee0ab10b23f5999bcdb56c0b4a631amd5ransomware761
ca8646dfc88423bb9fffda811160cebemd5ransomware761
7f74bb6ba185978134c318bc5f91d23cmd5phishing761
a746da514c90f26a187a294fda7edc1bmd5ransomware761

Showing the top 30 by severity of 56.