T1069.002 — Domain Groups
T1069.002: Domain Groups
MITRE ATT&CK® Enterprise technique
| Tactics | Discovery |
| Platforms | Linux, macOS, Windows |
| Permissions required | — |
| Version | 1.2 |
| Parent technique | T1069 |
Description
Adversaries may attempt to find domain-level groups and permission settings. The knowledge of domain-level permission groups can help adversaries determine which groups exist and which users belong to a particular group. Adversaries may use this information to determine which users have elevated permissions, such as domain administrators.
Commands such as <code>net group /domain</code> of the Net utility, <code>dscacheutil -q group</code> on macOS, and <code>ldapsearch</code> on Linux can list domain-level groups.
Detection
(no detection guidance published)
Data sources
- (none listed)
References
- ATT&CK page: https://attack.mitre.org/techniques/T1069/002
- ATT&CK Enterprise matrix: https://attack.mitre.org/matrices/enterprise/