Umbra Wiki technique technique/T1069.002
Back to wiki

T1069.002 — Domain Groups

provenance: imported · ATT&CK: T1069.002

T1069.002: Domain Groups

MITRE ATT&CK® Enterprise technique

Tactics Discovery
Platforms Linux, macOS, Windows
Permissions required
Version 1.2
Parent technique T1069

Description

Adversaries may attempt to find domain-level groups and permission settings. The knowledge of domain-level permission groups can help adversaries determine which groups exist and which users belong to a particular group. Adversaries may use this information to determine which users have elevated permissions, such as domain administrators.

Commands such as <code>net group /domain</code> of the Net utility, <code>dscacheutil -q group</code> on macOS, and <code>ldapsearch</code> on Linux can list domain-level groups.

Detection

(no detection guidance published)

Data sources

  • (none listed)

References

  • ATT&CK page: https://attack.mitre.org/techniques/T1069/002
  • ATT&CK Enterprise matrix: https://attack.mitre.org/matrices/enterprise/