FORENSIA

ATT&CK · T1078.003 · sub-technique

Local Accounts

Tactics: stealth, persistence, privilege-escalation, initial-access

About

Adversaries may obtain and abuse credentials of a local account as a means of gaining Initial Access, Persistence, Privilege Escalation, or Defense Evasion. Local accounts are those configured by an organization for use by users, remote support, services, or for administration on a single system or service. Local Accounts may also be abused to elevate privileges and harvest credentials through OS Credential Dumping. Password reuse may allow the abuse of local accounts across a set of machines on a network for the purposes of Privilege Escalation and Lateral Movement.

Platforms: Containers, ESXi, Linux, macOS, Network Devices, WindowsParent: T1078 Valid AccountsMITRE ATT&CK ↗

Used by actors

12 known groups

Software

5 malware/tools implement this

Cobalt StrikeUmbreonEmotetNotPetyaLockBit 3.0

Corpus indicators tagged with this technique

31 indicators in the corpus carry T1078.003.

IndicatorTypeFamilySevSrc
9a59eb454f3ca3fe91214136ee5edd417cc47a80e6f169b52099d6561944baf9sha256supply_chain801
103c4e6181151c1bcfedc41506cd1815458c38375d08a8fcd9981dbe0b965ce0sha256supply_chain801
686213cc11d36af764de824801bced9366dfca3823fe0d51b752f74149bcf1f4sha256ransomware801
9d94e2a15b75e1ef4487429ac71fc13e186c4a2dsha1ransomware781
17dd3f59f13f54a34761cef0c2b73cd7md5ransomware761
https://212.80.7.74/serverscan.ps1urlransomware751
https://212.80.7.74/stager/miniurlransomware751
https://212.80.7.74/stager/ps1urlransomware751
http://a.opmnstr.com/app/js/api.min.jsurlsupply_chain752
http://a.trstplse.com/app/js/api.min.jsurlsupply_chain752
http://tidio.cc/cdn-cgi/urlsupply_chain752
http://tidio.cc/cdn-cgi/*urlsupply_chain752
http://tidio.cc/cdn-cgi/burlsupply_chain752
http://tidio.cc/cdn-cgi/lurlsupply_chain752
http://tidio.cc/cdn-cgi/purlsupply_chain752
http://tidio.cc/cdn-cgi/pe-burlsupply_chain752
http://tidio.cc/cdn-cgi/pe-lurlsupply_chain752
http://tidio.cc/cdn-cgi/pe-purlsupply_chain752
https://testnet.archival.chain.grpc-web.injective.networkurlsupply_chain751
212.80.7.74ipransomware701
darkempire.fundomainransomware651
g-captchafestung.sbsdomainransomware651
old-pidop.rudomainransomware651
festung-e.duckdns.orgdomainransomware651
stndrdbnk.ccdomainransomware651
6cudc5cqa2bjpwdhcwm2lj6dbqejjjqzeo6ipwvmbazr6cgu7vfk3dad.oniondomainransomware651
testnet.archival.chain.grpc-web.injective.networkdomainsupply_chain652
captchafestung.sbsdomainransomware651
prinzfkbjiazbrur4mjje6mntjc4vydx3iatkkzycufoylqcoo4y7pqd.oniondomainransomware651
standardbankcc@cock.liemailransomware601

Showing the top 30 by severity of 31.