1200KM / simulation
T1087.002 Domain Account — Attack Simulation
Adversaries may attempt to get a listing of domain accounts. This information can help adversaries determine which domain accounts exist to aid in follow-on behavior such as targeting specific accounts which possess particular privileges. Commands such as net user /domain and net group /domain of the Net utility, dscacheutil -q group on macOS, and ldapsearch on Linux can list domain users and groups. PowerShell cmdlets including Get-ADUser and…
Technique description
Adversaries may attempt to get a listing of domain accounts. This information can help adversaries determine which domain accounts exist to aid in follow-on behavior such as targeting specific accounts which possess particular privileges. Commands such as net user /domain and net group /domain of the Net utility, dscacheutil -q group on macOS, and ldapsearch on Linux can list domain users and groups. PowerShell cmdlets including Get-ADUser and…
At least one platform-compatible Atomic procedure is documented. Individual review, lab prerequisites, and validation remain required.
Official ATT&CK definition · Detection rules and anomaly models
Documented simulation candidates
- Enumerate Root Domain linked policies Discovery
Procedure 00c652e2-0750-4ca6-82ff-0204684a6fe4; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Enumerate Active Directory Users with ADSISearcher
Procedure 02e8be5a-3065-4e54-8cc8-a14d138834d3; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Active Directory Domain Search
Procedure 096b6d2a-b63f-4100-8fa0-525da4cd25ca; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Enumerate logged on users via CMD (Domain)
Procedure 161dcd85-d014-4f5e-900c-d3eaae82a0f7; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Suspicious LAPS Attributes Query with Get-ADComputer all properties
Procedure 394012d9-2164-4d4f-b9e5-acf30ba933fe; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Enumerate Active Directory for Unconstrained Delegation
Procedure 46f8dbe9-22a5-4770-8513-66119c5be63b; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Suspicious LAPS Attributes Query with adfind ms-Mcs-AdmPwd
Procedure 51a98f96-0269-4e09-a10f-e307779a8b05; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Adfind - Enumerate Active Directory Exchange AD Objects
Procedure 5e2938fb-f919-47b6-8b29-2f6a1f718e99; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Suspicious LAPS Attributes Query with Get-ADComputer ms-Mcs-AdmPwd property
Procedure 6e85bdf9-7bc4-4259-ac0f-f0cb39964443; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Enumerate all accounts (Domain)
Procedure 6fbc9e68-5ad7-444a-bd11-8bf3136c477e; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Adfind -Listing password policy
Procedure 736b4f53-f400-4c22-855d-1a6b5a551600; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Enumerate Linked Policies In ADSISearcher Discovery
Procedure 7ab0205a-34e4-4a44-9b04-e1541d1a57be; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Enumerate all accounts via PowerShell (Domain)
Procedure 8b8a6449-be98-4f42-afd2-dedddc7453b2; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Get-DomainUser with PowerView
Procedure 93662494-5ed7-4454-a04c-8c8372808ac2; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Automated AD Recon (ADRecon)
Procedure 95018438-454a-468c-a0fa-59c800149b59; elevation not declared required; cleanup present, not reviewed. Not executed or individually validated.
- Account Enumeration with LDAPDomainDump
Procedure a54d497e-8dbe-4558-9895-44944baa395f; elevation not declared required; cleanup present, not reviewed. Not executed or individually validated.
- Suspicious LAPS Attributes Query with adfind all properties
Procedure abf00f6c-9983-4d9a-afbc-6b1c6c6448e1; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Wevtutil - Discover NTLM Users Remote
Procedure b8a563d4-a836-4993-a74e-0a19b8481bfe; elevation not declared required; cleanup present, not reviewed. Not executed or individually validated.
- Adfind - Enumerate Active Directory Admins
Procedure b95fd967-4e62-4109-b48d-265edfd28c3a; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Enumerate Default Domain Admin Details (Domain)
Procedure c70ab9fd-19e2-4e02-a83c-9cfa8eaa8fef; elevation not declared required; cleanup not declared. Not executed or individually validated.
- WinPwn - generaldomaininfo
Procedure ce483c35-c74b-45a7-a670-631d1e69db3d; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Adfind - Enumerate Active Directory User Objects
Procedure e1ec8d20-509a-4b9a-b820-06c9b2da8eb7; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Kerbrute - userenum
Procedure f450461c-18d1-4452-9f0d-2c42c3f08624; elevation not declared required; cleanup not declared. Not executed or individually validated.
- Suspicious LAPS Attributes Query with Get-ADComputer all properties and SearchScope
Procedure ffbcfd62-15d6-4989-a21a-80bfc8e58bb5; elevation not declared required; cleanup not declared. Not executed or individually validated.
Connected ecosystem references
Linked tags
Detection and collection
Attack tools
Threat actor context
These are explicit actor-to-technique associations in the existing Threat Matrix snapshot, not attribution of an event or proof that a detector identifies the actor. No tool-to-actor relationship is inferred.
- Ke3chang · G0004
- Turla · G0010
- Lotus Blossom · G0030
- Poseidon Group · G0033
- Sandworm Team · G0034
- Dragonfly · G0035
- FIN6 · G0037
- menuPass · G0045
- FIN7 · G0046
- OilRig · G0049
- BRONZE BUTLER · G0060
- MuddyWater · G0069
- APT41 · G0096
- Wizard Spider · G0102
- Chimera · G0114
- Fox Kitten · G0117
- Mustang Panda · G0129
- LAPSUS$ · G1004
- Scattered Spider · G1015
- FIN13 · G1016
- Volt Typhoon · G1017
- ToddyCat · G1022
- INC Ransom · G1032
- RedCurl · G1039
- BlackByte · G1043
- Storm-1811 · G1046
- Storm-0501 · G1053
- MirrorFace · G1054
- VOID MANTICORE · G1055
Existing research
Connected anomaly research
Curated research views reached through an exact source technique, a catalog model, or a reviewed collection reference. These are navigation associations, not claims of detector effectiveness or sensor equivalence.
Telemetry contracts · Maintained query examples · Validation and blind spots
Pinned research references. No browser attack runner, live simulation result or validated detector is asserted. Source mappings and validation limits are preserved. ATT&CK / Atomic provenance · Detection provenance.