{"id":"c265cf08-3f99-46c1-8d59-328247057d57","title":"User Added to Local Administrator Group","description":"Detects the addition of a new member to the local administrator group, which could be legitimate activity or a sign of privilege escalation activity","author":"Florian Roth (Nextron Systems)","status":"stable","level":"medium","date":"2017-03-14","modified":"2021-01-17","tags":["attack.initial-access","attack.privilege-escalation","attack.stealth","attack.t1078","attack.persistence","attack.t1098"],"technique_ids":["T1078","T1098"],"logsource":{"product":"windows","service":"security"},"falsepositives":["Legitimate administrative activity"],"references":["https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4732","https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/understand-security-identifiers"],"source_path":"rules/windows/builtin/security/win_security_user_added_to_local_administrators.yml","source_sha256":"dd8c29a1518185705daaee566abe921e1ffbe2d5801a3549a52dd59bfefb2885","source_url":"https://github.com/anpa1200/sigma/blob/b249e9683190cffdcaf188ccbfb90bf4759844e1/rules/windows/builtin/security/win_security_user_added_to_local_administrators.yml","license":"Detection Rule License 1.1","license_url":"https://github.com/SigmaHQ/Detection-Rule-License/blob/main/LICENSE.Detection.Rules.md","yaml":"title: User Added to Local Administrator Group\nid: c265cf08-3f99-46c1-8d59-328247057d57\nstatus: stable\ndescription: Detects the addition of a new member to the local administrator group, which could be legitimate activity or a sign of privilege escalation activity\nreferences:\n    - https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4732\n    - https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/understand-security-identifiers\nauthor: Florian Roth (Nextron Systems)\ndate: 2017-03-14\nmodified: 2021-01-17\ntags:\n    - attack.initial-access\n    - attack.privilege-escalation\n    - attack.stealth\n    - attack.t1078\n    - attack.persistence\n    - attack.t1098\nlogsource:\n    product: windows\n    service: security\ndetection:\n    selection_eid:\n        EventID: 4732\n    selection_group:\n        - TargetUserName|startswith: 'Administr'\n        - TargetSid: 'S-1-5-32-544'\n    filter_main_computer_accounts:\n        SubjectUserName|endswith: '$'\n    condition: all of selection_* and not 1 of filter_*\nfalsepositives:\n    - Legitimate administrative activity\nlevel: medium\n","validation":"yaml_parsed_not_backend_compiled_or_live_validated","techniques":[{"key":"enterprise/T1078","id":"T1078","name":"Valid Accounts","page":"techniques/enterprise/T1078/"},{"key":"enterprise/T1098","id":"T1098","name":"Account Manipulation","page":"techniques/enterprise/T1098/"}],"data_path":"data/detection-rules/c265cf08-3f99-46c1-8d59-328247057d57.json","kind":"sigma"}
