Suspicious domain user account creation
Synopsis
Field
Value
Activation Period
14 Days
Training Period
30 Days
Test Period
N/A (single event)
Deduplication Period
1 Day
Required Data
Requires one of the following data sources: Windows Event Collector OR XDR Agent with eXtended Threat Hunting (XTH)
Detection Modules
Identity Analytics
ATT&CK Tactic
Persistence (TA0003)
ATT&CK Technique
Create Account: Domain Account (T1136.002)
Severity
Informational
Description
A user was observed creating a rare domain account.
Attacker's Goals
Persistence using a valid account.
Investigative actions
Check the user who created the account and verify its activity.
PreviousSuspicious docker image download from an unusual repository
NextSuspicious DotNet log file created
Was this helpful?
