ATT&CK analytic guidance
Detection of processes performing local or domain account enumeration by invoking account directory queries or security APIs followed by structured output of account lists. The defender observes command execution or API invocation patterns that retrieve account information and produce enumeration artifacts shortly afterward.
Enumeration of users and groups through suspicious shell commands or unauthorized access to /etc/passwd or /etc/shadow.
Detection of account enumeration through directory service queries or system utilities accessing account metadata stores, followed by structured enumeration output.
Detection of enumeration of identity entities through cloud provider APIs where principals retrieve account metadata such as IAM users or roles in rapid succession.
Detection of identity directory enumeration through API calls or administrative queries retrieving multiple account objects within a short interval.
Detection of enumeration activity when system processes query ESXi host account configuration or management APIs to retrieve user account listings.
Account enumeration via bulk access to user directory features or hidden APIs.
Account discovery via VBA macros, COM objects, or embedded scripting.